
慢霧警告,攻擊者可能已將 Darksword 漏洞利用鏈調整為可入侵執行 iOS 26.5 的裝置,並從自我託管加密錢包中擷取私鑰。
慢霧首席資訊安全官 23pds 表示,攻擊者正利用 Darksword 繞過 Apple 的安全控制機制,取得對受影響 iPhone 的廣泛存取權限,並蒐集本機安裝的加密貨幣錢包資料。
關於 iOS 26.5 暴露於風險中的說法,目前尚未獲得 Apple 或 Google 的獨立確認。Google Threat Intelligence Group 發表的研究記錄顯示,該工具支援 iOS 18.4 至 18.7,而 23pds 則表示,攻擊者此後已修改這套工具,使其可對較新的作業系統發動攻擊。
Google 的 Threat Intelligence Group 將 Darksword 定義為一條完整的 iOS 漏洞利用鏈,結合六個漏洞來入侵裝置並投遞不同的惡意載荷。該公司追蹤到的相關活動,最早可回溯至 2025 年 12 月,並持續到 2026 年 3 月。
根據 Google,原始框架支援 iOS 18.4 至 iOS 18.7。其中一個針對 iOS 18.6 至 18.7 裝置使用的漏洞,編號為 CVE-2025-43529,影響 Safari 中負責處理 JavaScript 的 JavaScriptCore 引擎。在 Google 通報後,Apple 已於 iOS 18.7.3 與 iOS 26.2 中修補該漏洞。
慢霧最新評估將潛在暴露範圍擴大至 iOS 26.5,但這家資安公司的說法尚未獲得官方確認。警告中引用的技術分析,也未說明究竟是哪些漏洞或替代性利用手法,可能讓 Darksword 成功入侵這個較新的版本。
根據 23pds,攻擊者通常透過社交工程發動入侵。目標會透過社群網路、通訊 App 或其他通訊管道收到一個連結,並在 Safari 中開啟該頁面。接著,惡意網頁內容便會嘗試利用瀏覽器及其他 iOS 元件的漏洞,而不需要使用者安裝傳統應用程式。
23pds 表示,一旦整條利用鏈成功執行,攻擊者可能取得 root 級控制權。這種權限可移除原本阻止某個 App 讀取其他 App 檔案與憑證的隔離機制,從而使儲存在裝置上的私鑰及其他錢包紀錄面臨風險。
Google 發現有數個團體使用 Darksword,但其最終階段的惡意載荷並不相同,而非固定使用單一惡意程式。依不同攻擊行動而定,這些載荷可能蒐集帳戶細節、訊息、瀏覽紀錄、檔案、位置歷史、已儲存的 Wi-Fi 資料,以及與加密貨幣錢包相關的資訊。
該資安公司將不同攻擊行動與沙烏地阿拉伯、土耳其、馬來西亞及烏克蘭的受害者連結起來。Google 將部分活動與商業監控服務供應商及疑似與國家相關的組織聯繫起來,而研究人員也發現一些跡象,顯示以金錢為動機的行為者已取得先進的 iPhone 漏洞利用工具。
慢霧提供的資料中,並未包含受害者總數,也未列出透過 Darksword 遭竊的加密貨幣確切金額。該警告的重點,反而放在這套框架於入侵儲存錢包資料的裝置後,能夠進一步存取錢包資訊的能力。
類似的投遞方式也曾出現在先前的行動裝置威脅中。今年 3 月,crypto.news 報導 Google 對 Coruna 的研究結果。Coruna 是一套漏洞利用工具包,包含橫跨五條攻擊鏈的 23 個漏洞。Coruna 鎖定執行 iOS 13 至 iOS 17.2.1 的 iPhone,並能在檔案與圖片中搜尋「backup phrase」與「bank account」等字詞。
Google 研究人員表示,Coruna 會先對訪客裝置進行指紋識別,再選擇適合該 iPhone 型號與軟體版本的漏洞利用方式。有些操作者將該工具包放在假冒博彩與加密貨幣網站上,使受害者只要載入頁面,入侵便可開始。
Darksword 並不是近期唯一涉及 Apple 裝置上加密貨幣資料的安全威脅。Binance 於 9 月 19 日警告 iPhone 與 iPad 使用者,FomoPeek 1.1 與 1.2 版本中發現了惡意程式碼。
研究人員在檢查該 App 時,發現一套具備八種攻擊方法的核心層漏洞利用框架,並宣稱支援範圍涵蓋 iOS 12.0 至 18.7.2,以及 iOS 26.0 至 26.1。根據 FomoPeek 報告,這些惡意模組可逃逸 iOS 沙箱、解密 Keychain 資料,並存取私鑰、錢包助記詞、帳戶憑證,以及其他應用程式持有的檔案。
Binance 建議已安裝受影響版本的任何使用者移除該 App、更新 iOS,並避免重新安裝。對自我託管用戶而言,官方也建議在乾淨裝置上建立新錢包並轉移資產,因為若私鑰或助記詞已遭複製,刪除惡意 App 並不足以保護錢包。
Darksword 採用不同的入侵路徑,因為其已知攻擊行動依賴惡意或遭入侵的網站。然而,這兩種案例都涉及試圖突破原本防止軟體取得 iPhone 其他位置敏感資料的控制機制。
慢霧建議用戶及時安裝行動作業系統更新,並避免開啟陌生人傳送的非請自來連結。Google 與 Apple 也都將使用最新版軟體視為核心防線,因為 Apple 已修補原始 Darksword 利用鏈中記錄的六個漏洞。
對美國加密貨幣持有者而言,Darksword 的警告,緊接著另一場與透過 Apple 官方市集散布惡意錢包軟體有關的爭議。根據先前法庭報導,三名投資人已提起聯邦訴訟,指控冒充 Sparrow Wallet 的假 App 出現在 App Store 中,導致約 183.5 萬美元的比特幣損失。
原告的指控涉及的是詐欺應用程式,而非基於瀏覽器的漏洞利用。不過,他們的案件同樣聚焦於 Apple 行動分發系統的安全性,以及當使用者信任那些被包裝成合法加密貨幣錢包的軟體時,可能發生的財務損害。
另一款冒充 Ledger Live 的假應用程式,據稱在 4 月 7 日至 4 月 13 日期間,從超過 50 名受害者手中竊取至少 950 萬美元。區塊鏈調查員 ZachXBT 追蹤到來自比特幣、以太幣、Solana、Tron 與 XRP 用戶的資金,被轉入超過 150 個 KuCoin 充值地址及一項混幣服務。
這款假 Ledger 應用程式在看似標準的錢包設定流程中,要求使用者輸入 24 字助記詞。Apple 後來已將其下架,而一名受害者表示,他是在用新 MacBook 設定 Ledger 裝置時下載了該 App。
與 Darksword 利用鏈不同,這款詐騙版 Ledger App 無需突破作業系統的安全控制。使用者是因將助記詞輸入到冒充軟體中而暴露其錢包,進而讓操作者取得由這些助記詞衍生出的所有地址控制權。