← 全部文章

安全

为间谍打造的 iPhone 漏洞利用链,如今开始偷钥匙串和加密钱包。苹果早在 3 月就已修复

iVerify 发现了 iOS 漏洞利用链 DarkSword 的一个新变种,它被改写成窃取钥匙串条目与加密货币钱包数据,而不再用于监控。它所利用的漏洞数月前就已全部修复,最后一个随 iOS 26.3 发布。

MAI
苹果发布的新闻图片:一台 Mac、一部 iPhone 18 Pro、一只 Apple Watch Series 12、一台 iPad 和一台 Apple Vision Pro 一同摆在桌面上。

iVerify 的威胁情报团队于 10 月 8 日发布报告,描述了 DarkSword 的一个新变种。DarkSword 是谷歌威胁情报组(GTIG)在 3 月公开的一条 iOS 漏洞利用链。这个变种做了三件原版没有做的事:它在设备上留下的痕迹更少,它能跨浏览器会话维持立足点,而且它会在手机上直接窃取 iPhone 的钥匙串与加密货币钱包数据。底层那条链本身一点没变。它所用到的漏洞苹果全部修复过,最后一处修复随 iOS 26.3 发布。

这才是让人不安的地方。这不是 iOS 的一个新洞。这是一个已被修补的洞仍在被利用,而且动手的人花了功夫,把载荷重写成针对另一类受害者。

iVerify 发现了什么

这个变种名为 P7,取自作者留在代码里的变量前缀。iVerify 从 2026 年 8 月开始调查,起因是一台客户设备触发了告警,而告警内容略有偏差——接近 DarkSword,但不完全是它。公司在取得客户同意后开展事件响应,取回取证痕迹,确认这是该家族中一个未知的成员。

iVerify 对改动的总结很简洁:

缩减了它在设备上的痕迹,新增了在设备上窃取钥匙串与加密钱包的能力,并新增了双向 C2 通信

每一项都是刻意的工程选择。隐蔽方面的改动去掉了前一个变种留下的诊断日志输出,并减少了进程注入。持久化方面的改动使用普通的浏览器存储,以免需要重新跑一遍这条链。而最能说明问题的是窃取部分:P7 不再把整个钥匙串数据库拷出设备、留待日后处理,而是在手机上把钥匙串条目提取成结构化数据,只把这部分发出去。它还会按名称去取钱包应用的数据。

收集范围很广——钥匙串条目、钱包数据、苹果备忘录数据库、照片与照片图库元数据、已安装应用清单,以及应用沙盒内的文件。iVerify 指出,作者"在修改上投入了真实的功夫",这一点把 P7 与该公司称自己大多见到的那些由机器换皮的变种区分开来。

这条链是六个已修复的漏洞

GTIG 在 3 月 18 日连同 Lookout 与 iVerify 公开了 DarkSword。它是一条用 JavaScript 写成的完整链条,把六个漏洞串起来,以内核权限执行代码;GTIG 至少从 2025 年 11 月起就观察到它在被使用。其支持的目标版本范围是 iOS 18.4 至 18.7。

CVE组件当时是否为零日修复版本
CVE-2025-31277JavaScriptCore否iOS 18.6
CVE-2025-43529JavaScriptCore是iOS 18.7.3、26.2
CVE-2026-20700dyld是iOS 26.3
CVE-2025-14174ANGLE是iOS 18.7.3、26.2
CVE-2025-43510XNU 内核否iOS 18.7.2、26.1
CVE-2025-43520XNU 内核否iOS 18.7.2、26.1

GTIG 把这条链的使用归因于三个彼此无关的团伙:针对沙特阿拉伯目标的 UNC6748;针对土耳其与马来西亚目标的土耳其商业监控厂商 PARS Defense;以及被认为是俄罗斯间谍组织的 UNC6353,它通过被入侵的网站针对乌克兰目标。三者投放的都是间谍用途的载荷——消息归档、位置历史、音频录制。

扩散,已经完成

早在 3 月,这条链在互不相关的多个行为者之间扩散,本身就是 DarkSword 最令人警惕的地方。P7 展示了下一阶段的样子。载荷不再是为了监视一个人,而是为了把账户掏空;而 iVerify 发现它的那台设备,属于一家金融机构的员工,而不是记者或异见人士。

iVerify 在 3 月就提出过这个论点,当时它把全球潜在易受攻击的设备数量定在约 2.7 亿台:

风险不再局限于高风险个体;它现在延伸到任何一名员工身上

该公司在那篇文章里的另一个说法也站住了:只看配置与合规、看不到进程行为的设备管理工具,对"这类不产生任何告警的漏洞利用从根本上是失明的"。一条从网页里跑起来、从不向用户索要任何东西的链条,不会弹出确认框,不会留下安装记录,也不会留下任何发生过什么的迹象。

该做什么

更新。能堵上全部六个漏洞的版本是 iOS 26.3,iVerify 建议 26.3.1 或更新版本。苹果也为跑不了 iOS 26 的硬件在旧分支上发布了安全更新,包括 iOS 18.7.7、16.7.15 和 15.8.7,所以手机旧不是继续暴露在外的理由。对于确实无法更新的设备,谷歌在 3 月建议的锁定模式是退路。

对管理设备群的人来说:检测所需的材料在 iVerify 的报告里,其中公布了哈希、域名和设备上的痕迹路径;GTIG 的文章则带有针对原始链条的 YARA 规则与入侵指标。一台检出阳性的手机应当按凭据泄露来处理,而不只是清一遍恶意软件——这个变种要的就是钥匙串。

补丁已经可用好几个月了。公开七个月之后,仍然值得攻击的人群依旧足够庞大,以至于有人把载荷重写了一遍,好把它变成钱。

Sources: iVerify: Sleep, Beacon, Steal, Repeat — The Story of P7 DarkSword Variant · Google Threat Intelligence Group: DarkSword iOS exploit chain · iVerify: New DarkSword Exploit Confirms Mass iOS Attacks Are Now a Serious, Wide-Spread Business Risk · 9to5Mac

继续阅读