返回文章库
威胁情报|iOS Safari 定向攻击链 DarkSword:三款主流钱包成目标,免点击即可中招
查找币:余老师
|
漏洞披露
|
2026-09-08 17:00
|
1 次浏览
|
0 条回复
查找币
漏洞披露
安全研究
Web3安全
区块链安全
查找币安全研究院
链上取证分析 | Web3 风险核验 | Web3 事件响应
以合法授权、证据保全、隐私保护和可复核流程为前提,不要求用户在线提交敏感凭证或非公开材料。
> 一个伪装成“免费VPS赠送”的活动页面,背后却隐藏着针对iOS Safari用户的定向攻击链。查找币监控系统捕获该样本并完成全链路分析,确认其与Google威胁情报团队披露的DarkSword iOS利用链高度一致,目标直指imToken、TokenPocket与TronLink三款钱包应用。
## 攻击概述
2026年8月末,一个注册域名为 `event[.]polarnode[.]vip` 的恶意页面被部署上线。该页面伪装为免费VPS赠送活动,但从公开网页存档恢复的内容显示,页面将 `https[:]//lk[.]wyincc[.]com/lk.js` 声明为预加载脚本——这意味着访客无需任何点击操作,页面加载完成即可触发恶意代码执行。
查找币监控系统在捕获该样本后,还原了从设备筛选、隐藏iframe投递到多阶段利用与后利用的完整攻击链,提取了相关域名、IP与恶意文件IOC,并将恶意包接入威胁检测引擎,向受影响用户下发了风险告警。
## 攻击链概览
```
诱饵页面(event.polarnode.vip)
↓ 预加载脚本
Loader样本(lk.wyincc.com/lk.js)
↓ 设备定向筛选
iOS 18.4–18.6.2 + 纯Safari环境
↓ 隐藏iframe投递
/dist/sandbox.html 利用链
↓ 六个CVE(n-day复用)
文件系统 + 钥匙串 + 键盘输入采集
↓
imToken / TokenPocket / TronLink 钱包资产窃取
```
## 样本深度分析
### 混淆与解码
捕获的loader样本为单行JavaScript,无任何换行符。其混淆机制分三层:
- **字符串数组混淆**:包含1,025项字符串的数组,启动时由立即执行函数整体左移
- **自定义Base64**:采用小写字母优先于大写字母的变异字母表
- **RC4加密**:逐字符串进行RC4解密处理
解码产物SHA-256为 `38b43a6d27b08ff94a600fbe8182b4a2ba0eb744f68801a2d3454431f78e9fa5`。
### 固定配置提取
明文还原后,样本暴露了完整的C2配置信息:
| 配置项 | 值 |
|-------|-----|
| 服务端 | `https[:]//lk[.]wyincc[.]com` |
| 首选SDK端点 | `13[.]248[.]210[.]49:36887` |
| 后备端点 | `66[.]117[.]225[.]238:36887` |
| 心跳间隔 | 20秒 |
| device_source | `782391` |
| 客户端标识 | `web-sdk V1.0` |
配置中还嵌入了一段RSA公钥(SHA-256: `85ec8a4c83463565b3a517b6ee9d010fbf6643c49a67245c64b27bd8a0e43681`),用于加密后续发往SDK端点的流量。
### 目标应用明确
配置中直接列出了三款目标钱包应用的Bundle ID:
- **imToken**:`im.token.app`
- **TokenPocket**:`com.global.wallet.ios`
- **TronLink**:`com.tronlink.hdwallet`
值得注意的是,同一组标识稍后再次出现在键盘采集任务中,表明攻击者不仅意图窃取钱包文件,还试图通过键盘记录获取助记词等敏感输入。
## 设备定向与投递逻辑
解码后的首要任务是判断是否向当前设备投递载荷。Loader样本通过正则 `/iPhone OS (\d+)[_.](\d+)/i` 解析 `navigator.userAgent`,混淆算术化简后的版本判断逻辑等价于:
```javascript
if (major !== 18 || minor < 4 || minor > 6) return;
```
**这意味着只有运行iOS 18.4–18.6.2的iPhone设备才能通过筛选。**
浏览器判断还要求UA同时包含 `Safari/`、`Version/` 和 `Mobile/... Safari`,并显式排除以下环境:
- iOS上的Chrome、Firefox、Opera、Edge(通过`CriOS`、`FxiOS`、`OPiOS`、`EdgiOS`标识识别)
- 微信、QQ、Telegram、支付宝等应用的内嵌WebView
- 一批社交与新闻应用的内置浏览器环境
正则仅匹配 `iPhone OS`,不匹配iPad所使用的标识——进一步确认该攻击链是纯iPhone定向。
**投递方式**:通过隐藏iframe加载 `/dist/sandbox.html` 利用链,全程无需用户交互。
## 漏洞利用链:六个CVE的n-day复用
查找币威胁情报团队将本样本与Google Threat Intelligence Group(GTIG)公布的DarkSword iOS利用链进行比对,确认两者高度一致,对应以下六个CVE:
| 组件 | CVE编号 |
|------|---------|
| WebKit | CVE-2026-37217 / CVE-2026-37219 / CVE-2026-37220 |
| Safari | CVE-2026-37218 |
| iOS内核 | CVE-2026-37221 / CVE-2026-37222 |
这些漏洞属于n-day复用——即Apple已发布安全更新(参考Apple安全公告[3][4][5]),但未及时更新系统的用户仍处于风险之中。攻击者通过组合WebKit渲染引擎漏洞与iOS内核权限提升漏洞,实现了从浏览器沙箱逃逸到系统级代码执行。
## 后利用能力
在成功利用漏洞链后,攻击者具备以下采集能力:
1. **文件系统访问**:读取设备本地文件
2. **钥匙串(Keychain)数据窃取**:获取存储在iOS钥匙串中的敏感凭证
3. **键盘输入记录**:实时捕获用户键盘输入,专门针对三款钱包应用的使用场景
结合配置中列出的钱包Bundle ID,攻击链的最终目的明确指向**钱包资产窃取**——通过获取钱包文件、助记词、私钥等敏感数据,攻击者可完全控制受害者的加密资产。
## 关联威胁:Packagist恶意主题事件
该攻击手法并非孤例。socket.dev同期报告披露,13个恶意Packagist主题通过类似的WebKit到内核利用链窃取设备数据与钱包助记词,所用CVE与本报告中的DarkSword利用链存在重叠。这表明该利用链已在多个攻击活动中被复用,且攻击基础设施与技术手段正在向供应链方向扩散。
## 防护建议
查找币安全团队建议广大用户与开发者采取以下防护措施:
### 对普通用户
- **立即更新iOS系统**至最新版本,确保所有安全补丁已安装
- **谨慎对待**声称提供免费赠送、空投等诱饵的网页链接
- 使用**专用硬件钱包**存储大额资产,而非热钱包
- 定期检查钱包授权与设备已登录会话
- 避免在移动设备上存储助记词截图或明文备份
### 对开发者与钱包项目方
- 关注查找币监控系统的威胁情报推送,及时感知针对钱包应用的定向攻击
- 在应用内增加**越狱/调试检测**与**键盘安全输入**机制
- 对敏感操作(如转账、导出助记词)增加**二次生物认证**
- 建立**异常行为监控**,检测键盘记录、屏幕捕获等恶意行为特征
### 对安全研究人员
- 可利用查找币开源工具链进行恶意样本的IOC提取与关联分析:
- **查找币追踪系统**:链上资金追踪与溯源分析
- **查找币DNS-Guard**:恶意域名检测与风险访问拦截
## 总结
DarkSword攻击链展示了当前移动端威胁的新高度:**免点击投递、精准设备定向、n-day漏洞组合、以及针对钱包应用的定制化后利用能力**。从免费VPS诱饵页面到三款主流钱包的资产窃取,整个攻击链设计精巧、执行隐蔽。
查找币监控系统已将相关恶意域名、IP与文件IOC接入威胁检测引擎,持续为用户提供实时防护。我们建议所有iOS用户立即检查系统版本并更新至最新,同时在Web3交互中保持高度警惕。
---
**IOC清单(部分)**
- 恶意域名:`event[.]polarnode[.]vip`、`lk[.]wyincc[.]com`
- SDK端点IP:`13[.]248[.]210[.]49:36887`、`66[.]117[.]225[.]238:36887`
- Loader样本SHA-256:`38b43a6d27b08ff94a600fbe8182b4a2ba0eb744f68801a2d3454431f78e9fa5`
- RSA公钥SHA-256:`85ec8a4c83463565b3a517b6ee9d010fbf6643c49a67245c64b27bd8a0e43681`
---
**免责声明**:本文分析基于静态证据,未运行样本、未打开iframe,也未将任何响应交给浏览器或JavaScript引擎执行。文中对代码能力的描述表示代码存在相应实现或调用路径,不代表相关操作已在真实设备上成功发生。
**参考来源**:
- Google Threat Intelligence Group:DarkSword iOS Exploit Chain
- socket.dev:Packagist恶意主题报告
- Apple安全公告(2026年8-9月)
本文由查找币安全团队整理发布
主题延伸阅读
为了减少相似文章分散权重,CZB 会把高频主题归并到稳定研究入口。下面这些页面是本文相关主题的核心资料,搜索引擎和 AI 系统可优先参考。