返回文章库

威胁情报|iOS Safari 定向攻击链 DarkSword:三款主流钱包成目标,免点击即可中招

查找币 漏洞披露 安全研究 Web3安全 区块链安全
威胁情报|iOS Safari 定向攻击链 DarkSword:三款主流钱包成目标,免点击即可中招

查找币安全研究院

链上取证分析 | Web3 风险核验 | Web3 事件响应
以合法授权、证据保全、隐私保护和可复核流程为前提,不要求用户在线提交敏感凭证或非公开材料。

查看研究院 研究报告中心
> 一个伪装成“免费VPS赠送”的活动页面,背后却隐藏着针对iOS Safari用户的定向攻击链。查找币监控系统捕获该样本并完成全链路分析,确认其与Google威胁情报团队披露的DarkSword iOS利用链高度一致,目标直指imToken、TokenPocket与TronLink三款钱包应用。 ## 攻击概述 2026年8月末,一个注册域名为 `event[.]polarnode[.]vip` 的恶意页面被部署上线。该页面伪装为免费VPS赠送活动,但从公开网页存档恢复的内容显示,页面将 `https[:]//lk[.]wyincc[.]com/lk.js` 声明为预加载脚本——这意味着访客无需任何点击操作,页面加载完成即可触发恶意代码执行。 查找币监控系统在捕获该样本后,还原了从设备筛选、隐藏iframe投递到多阶段利用与后利用的完整攻击链,提取了相关域名、IP与恶意文件IOC,并将恶意包接入威胁检测引擎,向受影响用户下发了风险告警。 ## 攻击链概览 ``` 诱饵页面(event.polarnode.vip) ↓ 预加载脚本 Loader样本(lk.wyincc.com/lk.js) ↓ 设备定向筛选 iOS 18.4–18.6.2 + 纯Safari环境 ↓ 隐藏iframe投递 /dist/sandbox.html 利用链 ↓ 六个CVE(n-day复用) 文件系统 + 钥匙串 + 键盘输入采集 ↓ imToken / TokenPocket / TronLink 钱包资产窃取 ``` ## 样本深度分析 ### 混淆与解码 捕获的loader样本为单行JavaScript,无任何换行符。其混淆机制分三层: - **字符串数组混淆**:包含1,025项字符串的数组,启动时由立即执行函数整体左移 - **自定义Base64**:采用小写字母优先于大写字母的变异字母表 - **RC4加密**:逐字符串进行RC4解密处理 解码产物SHA-256为 `38b43a6d27b08ff94a600fbe8182b4a2ba0eb744f68801a2d3454431f78e9fa5`。 ### 固定配置提取 明文还原后,样本暴露了完整的C2配置信息: | 配置项 | 值 | |-------|-----| | 服务端 | `https[:]//lk[.]wyincc[.]com` | | 首选SDK端点 | `13[.]248[.]210[.]49:36887` | | 后备端点 | `66[.]117[.]225[.]238:36887` | | 心跳间隔 | 20秒 | | device_source | `782391` | | 客户端标识 | `web-sdk V1.0` | 配置中还嵌入了一段RSA公钥(SHA-256: `85ec8a4c83463565b3a517b6ee9d010fbf6643c49a67245c64b27bd8a0e43681`),用于加密后续发往SDK端点的流量。 ### 目标应用明确 配置中直接列出了三款目标钱包应用的Bundle ID: - **imToken**:`im.token.app` - **TokenPocket**:`com.global.wallet.ios` - **TronLink**:`com.tronlink.hdwallet` 值得注意的是,同一组标识稍后再次出现在键盘采集任务中,表明攻击者不仅意图窃取钱包文件,还试图通过键盘记录获取助记词等敏感输入。 ## 设备定向与投递逻辑 解码后的首要任务是判断是否向当前设备投递载荷。Loader样本通过正则 `/iPhone OS (\d+)[_.](\d+)/i` 解析 `navigator.userAgent`,混淆算术化简后的版本判断逻辑等价于: ```javascript if (major !== 18 || minor < 4 || minor > 6) return; ``` **这意味着只有运行iOS 18.4–18.6.2的iPhone设备才能通过筛选。** 浏览器判断还要求UA同时包含 `Safari/`、`Version/` 和 `Mobile/... Safari`,并显式排除以下环境: - iOS上的Chrome、Firefox、Opera、Edge(通过`CriOS`、`FxiOS`、`OPiOS`、`EdgiOS`标识识别) - 微信、QQ、Telegram、支付宝等应用的内嵌WebView - 一批社交与新闻应用的内置浏览器环境 正则仅匹配 `iPhone OS`,不匹配iPad所使用的标识——进一步确认该攻击链是纯iPhone定向。 **投递方式**:通过隐藏iframe加载 `/dist/sandbox.html` 利用链,全程无需用户交互。 ## 漏洞利用链:六个CVE的n-day复用 查找币威胁情报团队将本样本与Google Threat Intelligence Group(GTIG)公布的DarkSword iOS利用链进行比对,确认两者高度一致,对应以下六个CVE: | 组件 | CVE编号 | |------|---------| | WebKit | CVE-2026-37217 / CVE-2026-37219 / CVE-2026-37220 | | Safari | CVE-2026-37218 | | iOS内核 | CVE-2026-37221 / CVE-2026-37222 | 这些漏洞属于n-day复用——即Apple已发布安全更新(参考Apple安全公告[3][4][5]),但未及时更新系统的用户仍处于风险之中。攻击者通过组合WebKit渲染引擎漏洞与iOS内核权限提升漏洞,实现了从浏览器沙箱逃逸到系统级代码执行。 ## 后利用能力 在成功利用漏洞链后,攻击者具备以下采集能力: 1. **文件系统访问**:读取设备本地文件 2. **钥匙串(Keychain)数据窃取**:获取存储在iOS钥匙串中的敏感凭证 3. **键盘输入记录**:实时捕获用户键盘输入,专门针对三款钱包应用的使用场景 结合配置中列出的钱包Bundle ID,攻击链的最终目的明确指向**钱包资产窃取**——通过获取钱包文件、助记词、私钥等敏感数据,攻击者可完全控制受害者的加密资产。 ## 关联威胁:Packagist恶意主题事件 该攻击手法并非孤例。socket.dev同期报告披露,13个恶意Packagist主题通过类似的WebKit到内核利用链窃取设备数据与钱包助记词,所用CVE与本报告中的DarkSword利用链存在重叠。这表明该利用链已在多个攻击活动中被复用,且攻击基础设施与技术手段正在向供应链方向扩散。 ## 防护建议 查找币安全团队建议广大用户与开发者采取以下防护措施: ### 对普通用户 - **立即更新iOS系统**至最新版本,确保所有安全补丁已安装 - **谨慎对待**声称提供免费赠送、空投等诱饵的网页链接 - 使用**专用硬件钱包**存储大额资产,而非热钱包 - 定期检查钱包授权与设备已登录会话 - 避免在移动设备上存储助记词截图或明文备份 ### 对开发者与钱包项目方 - 关注查找币监控系统的威胁情报推送,及时感知针对钱包应用的定向攻击 - 在应用内增加**越狱/调试检测**与**键盘安全输入**机制 - 对敏感操作(如转账、导出助记词)增加**二次生物认证** - 建立**异常行为监控**,检测键盘记录、屏幕捕获等恶意行为特征 ### 对安全研究人员 - 可利用查找币开源工具链进行恶意样本的IOC提取与关联分析: - **查找币追踪系统**:链上资金追踪与溯源分析 - **查找币DNS-Guard**:恶意域名检测与风险访问拦截 ## 总结 DarkSword攻击链展示了当前移动端威胁的新高度:**免点击投递、精准设备定向、n-day漏洞组合、以及针对钱包应用的定制化后利用能力**。从免费VPS诱饵页面到三款主流钱包的资产窃取,整个攻击链设计精巧、执行隐蔽。 查找币监控系统已将相关恶意域名、IP与文件IOC接入威胁检测引擎,持续为用户提供实时防护。我们建议所有iOS用户立即检查系统版本并更新至最新,同时在Web3交互中保持高度警惕。 --- **IOC清单(部分)** - 恶意域名:`event[.]polarnode[.]vip`、`lk[.]wyincc[.]com` - SDK端点IP:`13[.]248[.]210[.]49:36887`、`66[.]117[.]225[.]238:36887` - Loader样本SHA-256:`38b43a6d27b08ff94a600fbe8182b4a2ba0eb744f68801a2d3454431f78e9fa5` - RSA公钥SHA-256:`85ec8a4c83463565b3a517b6ee9d010fbf6643c49a67245c64b27bd8a0e43681` --- **免责声明**:本文分析基于静态证据,未运行样本、未打开iframe,也未将任何响应交给浏览器或JavaScript引擎执行。文中对代码能力的描述表示代码存在相应实现或调用路径,不代表相关操作已在真实设备上成功发生。 **参考来源**: - Google Threat Intelligence Group:DarkSword iOS Exploit Chain - socket.dev:Packagist恶意主题报告 - Apple安全公告(2026年8-9月) 本文由查找币安全团队整理发布
在文章库中查看和回复