一个伪装成免费VPS服务的网站,背后藏着一套针对iPhone的连环攻击。慢雾安全团队最新披露的DarkSword攻击活动,把目标精准锁定在运行iOS 18.4至18.6.2系统的Safari浏览器上,利用六个漏洞组成的攻击链,一步步突破苹果的层层防线。
这套攻击链的杀伤力在于它的完整度:从WebKit远程代码执行开始,到沙箱逃逸,再到内核读写权限获取,三个阶段环环相扣。攻击者一旦得手,不仅能读取App容器文件,还能触碰钥匙串里的加密密钥,更危险的是,当用户打开imToken、TokenPocket或TronLink这类加密钱包时,键盘输入会被悄悄记录——这意味着私钥和助记词可能直接暴露。
![]()
伪装成免费服务的钓鱼入口
攻击的入口并不复杂。慢雾团队发现,相关恶意页面伪装成免费VPS服务,诱导用户通过iPhone的Safari浏览器访问。用户以为自己在薅羊毛,实际上已经踩进了精心布置的陷阱。这类免费服务的诱惑力不小,尤其是对经常需要测试服务器、搭建节点的技术用户来说,一个"免费VPS"的吸引力足以让人放松警惕。
值得注意的是,慢雾在披露中强调,这属于n-day漏洞重用——也就是说,苹果已经修复了这些漏洞,攻击者是在利用尚未升级用户的系统漏洞。访问了恶意页面并不意味着数据一定泄露,是否真的被攻击,需要设备取证才能确认。但风险是真实存在的,尤其是对加密资产持有者而言。
攻击链的完整路径
整个攻击链条可以拆解为三个关键步骤:
- WebKit远程代码执行:利用Safari内核漏洞,在浏览器进程中执行任意代码,这是整个攻击的起点
- 沙箱逃逸:突破iOS的沙箱限制,让恶意代码获得更高级别的系统权限
- 内核读写:最终获取内核级读写能力,此时设备基本处于攻击者的控制之下
完成这三步后,攻击者就能在设备上执行任意代码,读取App容器文件(包括配置和缓存),访问钥匙串中的加密密钥,并在钱包应用处于前台时记录键盘输入。对于使用imToken、TokenPocket或TronLink的用户来说,这意味着他们的私钥或助记词可能被完整截获。
升级是唯一的解药
慢雾给出的建议很直接:升级到iOS 18.7.3或26.3及以上版本。苹果已经修复了DarkSword利用的漏洞链,升级后这套攻击方式就失去了效力。对于还在使用旧版本系统的用户,尤其是持有加密资产的用户,这个升级建议不是可选项,而是必选项。
同时,对任何声称提供免费服务的网站保持警惕,是避免踩坑的基本功。免费VPS、免费节点、免费加速器——这些"免费"背后,可能藏着比付费更昂贵的代价。在区块链和加密资产的世界里,一次键盘记录就可能让多年的积累付诸东流。
慢雾的这次披露再次提醒我们:移动端安全的攻防战从未停止,而用户能做的,就是保持系统更新,并对来路不明的"免费午餐"多留一个心眼。
特别声明:以上内容(如有图片或视频亦包括在内)为自媒体平台“网易号”用户上传并发布,本平台仅提供信息存储服务。
Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.