导航菜单
首页
排名 涨幅榜 跌幅榜 24h成交额 新币榜
快讯 机构 观点 人物 专题

SlowMist 警告:Darksword 攻击链或瞄准 iOS 26.5,加密钱包私钥面临风险

导语:区块链安全公司 SlowMist 警告称,攻击者可能已调整 Darksword 利用链,以入侵运行 iOS 26.5 的设备,并从自托管加密货币钱包中提取私钥。SlowMist 表示,这一暴露说法尚未得到苹果或谷歌的独立确认。

SlowMist 警告 Darksword 或扩展至 iOS 26.5

SlowMist 指出,谷歌此前已记录 Darksword 针对 iOS 18.4 至 18.7 的活动,而攻击者可能已修改该工具以适配更新的操作系统。SlowMist 首席信息安全官 23pds 表示,攻击者正利用 Darksword 绕过苹果安全控制,获得对受影响 iPhone 的广泛访问权限,并收集本地安装的加密货币钱包数据。

谷歌威胁情报小组将 Darksword 识别为完整的 iOS 利用链,该利用链组合六个漏洞以入侵设备并投递不同的恶意载荷。相关活动至少从 2025 年 12 月持续至 2026 年 3 月。根据谷歌的说法,原始框架支持 iOS 18.4 至 18.7。

其中一个用于攻击 iOS 18.6 至 18.7 设备的漏洞被追踪为 CVE-2025-43529,影响 Safari 中处理 JavaScript 的 JavaScriptCore 引擎。在谷歌报告后,苹果已在 iOS 18.7.3 和 iOS 26.2 中修复该漏洞。SlowMist 的最新评估将潜在风险扩展至 iOS 26.5,但警告中未引用技术分析来确定哪个漏洞或替代利用方式可让 Darksword 入侵更新版本。

恶意 Safari 链接与社交工程成为入口

据 23pds 介绍,攻击者通常通过社交工程发起入侵。目标会通过社交网络、即时通讯应用或其他通信渠道收到链接,并在 Safari 中打开页面。随后,恶意网页内容会尝试利用浏览器和其他 iOS 组件,无需用户安装常规应用。

23pds 表示,一旦利用链成功,攻击者可能获得 root 级控制权。此类访问可移除通常阻止一个应用读取另一个应用文件和凭证的隔离机制,从而使设备上存储的私钥及其他钱包记录面临风险。

谷歌发现多个团伙使用 Darksword 并搭配不同的最终阶段载荷,而不是使用单一固定恶意软件。根据不同行动,载荷可能收集账户详情、消息、浏览器记录、文件、位置历史、已保存的 Wi-Fi 数据以及与加密货币钱包相关的信息。谷歌将不同行动与沙特阿拉伯、土耳其、马来西亚和乌克兰的受害者联系起来。

谷歌将部分活动与商业监控供应商和疑似国家关联团伙联系起来,研究人员还发现财务动机行为者获取高级 iPhone 利用工具的迹象。SlowMist 提供的材料未包含受害者总数或经确认的加密货币被盗金额。

其他 iOS 威胁同样瞄准私钥

Darksword 并非近期唯一涉及苹果设备上加密货币数据的安全威胁。币安于 9 月 19 日警告 iPhone 和 iPad 用户,FomoPeek 1.1 和 1.2 版本中发现恶意代码。研究人员检查该应用时发现一个内核利用框架,包含八种攻击方法,并宣称支持 iOS 12.0 至 18.7.2 以及 iOS 26.0 至 26.1。

根据有关 FomoPeek 的报告,恶意模块可逃逸 iOS 沙盒、解密 Keychain 数据,并访问私钥、钱包恢复短语、账户凭证及其他应用持有的文件。币安建议已安装受影响版本的用户删除该应用、更新 iOS,并避免重新安装。自托管用户还被建议在干净设备上创建新钱包并转移资产,因为如果私钥或恢复短语已被复制,删除恶意应用并不能保护钱包。

今年 3 月,crypto.news 报道了谷歌对 Coruna 的发现。Coruna 是一个利用工具包,包含分布在五个攻击链中的 23 个漏洞,目标为运行 iOS 13 至 17.2.1 的 iPhone,可搜索文件和图片中的“backup phrase”和“bank account”等词。谷歌研究人员表示,Coruna 会先对访客设备进行指纹识别,再选择适合 iPhone 型号和软件版本的漏洞利用方式。一些运营者将该工具包放在虚假赌博和加密货币网站上。

美国投资者因假钱包应用起诉苹果

对美国的加密货币持有者而言,Darksword 警告出现前,苹果官方市场分发恶意钱包软件已引发另一场争议。根据此前法庭报道,三名投资者提起联邦诉讼,指控冒充 Sparrow Wallet 的虚假应用出现在 App Store,并造成约 183.5 万美元比特币损失。原告的指控涉及欺诈应用,而非基于浏览器的漏洞利用。

另一个冒充 Ledger Live 的假冒应用据称在 4 月 7 日至 4 月 13 日期间从 50 多名受害者处窃取至少 950 万美元。区块链调查员 ZachXBT 追踪了来自比特币、以太坊、Solana、Tron 和 XRP 用户的资金,发现其流向 150 多个 KuCoin 存款地址和一家混币服务。该假 Ledger 应用在看似标准钱包设置流程中要求用户输入 24 个单词的恢复短语。苹果后来移除了该应用,一名受害者称他在新 MacBook 上配置 Ledger 设备时下载了它。

与 Darksword 利用链不同,欺诈性 Ledger 应用无需突破操作系统的安全控制。用户因将恢复短语输入冒充软件而暴露了钱包。SlowMist 建议用户及时安装移动操作系统更新,并避免打开陌生人发送的未经请求链接。谷歌和苹果也将当前软件视为核心防御措施,因为苹果已修复原始 Darksword 利用链中记录的六个漏洞。