SlowMist 警告 Darksword 可能会针对 iOS 26.5 上的钱包
核心要点
- SlowMist 警告称,攻击者可能已经采用了 Darksword 漏洞利用链来危害运行 iOS 26.5 的设备,并从自我托管加密钱包中提取私钥。
- SlowMist 表示,攻击者可能已针对 iOS 26.5 调整了漏洞利用链。
- 《Darksword》可能会登陆 iOS 26.5 设备 谷歌的威胁情报小

SlowMist 警告称,攻击者可能已经采用了 Darksword 漏洞利用链来危害运行 iOS 26.5 的设备,并从自我托管加密钱包中提取私钥。
摘要 当 iPhone 用户在 Safari 中打开恶意链接时,Darksword 攻击就会开始。
SlowMist 表示,攻击者可能已针对 iOS 26.5 调整了漏洞利用链。
谷歌此前确认了针对 iOS 18.4 至 iOS 18.7 的 Darksword 活动。
三名美国投资者分别指控假钱包应用程序造成了 183.5 万美元的比特币损失。
SlowMist 首席信息安全官 23pds 表示,攻击者正在使用 Darksword 绕过苹果的安全控制,获得对受影响 iPhone 的广泛访问权限,并从本地安装的加密货币钱包收集数据。
所报道的 iOS 26.5 曝光尚未得到苹果或谷歌的独立证实。谷歌威胁情报小组发布的研究记录了对 iOS 18.4 至 18.7 版本的支持,而 23pds 表示,攻击者此后修改了该工具以针对较新的操作系统。
《Darksword》可能会登陆 iOS 26.5 设备
谷歌的威胁情报小组将 Darksword 识别为完整的 iOS 漏洞利用链,它结合了六个漏洞来危害设备并提供单独的恶意负载。该公司至少跟踪了 2025 年 12 月至 2026 年 3 月的相关活动。
据谷歌称,原始框架支持 iOS 18.4 至 iOS 18.7。针对 iOS 18.6 至 18.7 设备的一个漏洞(编号为 CVE-2025-43529)影响了 JavaScriptCore,即在 Safari 中处理 JavaScript 的引擎。在谷歌报告该漏洞后,苹果在 iOS 18.7.3 和 iOS 26.2 中修复了该漏洞。
您可能还喜欢:慢雾审计未发现 OKX 钱包私钥泄露
SlowMist 的最新评估将潜在风险扩展到了 iOS 26.5,尽管该安全公司的说法尚未得到官方确认。警告中没有引用任何技术分析来确定哪些漏洞或替代漏洞可能让 Darksword 危害新版本。
据 23pds 称,攻击者通常通过社会工程发起攻击。目标通过社交网络、消息应用程序或其他通信渠道接收链接,并在 Safari 中打开页面。然后,恶意 Web 内容会尝试利用浏览器和其他 iOS 组件,而无需用户安装传统应用程序。
23pds 表示,一旦该链成功,攻击者就可能获得根级控制权。此类访问可以消除通常阻止一个应用程序读取属于另一个应用程序的文件和凭证的隔离,从而使存储在设备上的私钥和其他钱包记录面临风险。
恶意 Safari 链接可能会泄露钱包数据
谷歌发现多个组织使用具有不同最终阶段有效负载的 Darksword,而不是一种固定的恶意软件。根据活动的不同,有效负载可以收集帐户详细信息、消息、浏览器记录、文件、位置历史记录、保存的 Wi-Fi 数据以及与加密货币钱包相关的信息。
该安全公司将单独的行动与沙特阿拉伯、土耳其、马来西亚和乌克兰的受害者联系起来。谷歌将一些活动与商业监控提供商和可疑的国家相关团体联系起来,而研究人员还发现有迹象表明,出于经济动机的行为者已经获得了先进的 iPhone 漏洞利用工具。
慢雾提供的材料中并未包含受害者通过 Darksword 窃取的加密货币总量或确认金额。相反,该警告的重点是该框架在破坏存储钱包信息的设备后获取钱包信息的能力。
类似的传递方法出现在早期的移动威胁中。 3 月份,crypto.news 报道了谷歌对 Coruna 的调查结果,Coruna 是一个漏洞利用工具包,包含五个攻击链中的 23 个漏洞。 Coruna 针对运行 iOS 13 到 iOS 17.2.1 版本的 iPhone,可以在文件和图像中搜索“备份短语”和“银行帐户”等术语。
谷歌研究人员表示,Coruna 在选择适合 iPhone 型号和软件版本的漏洞利用之前,会对访问者的设备进行指纹识别。一些运营商将该工具包放置在虚假赌博和加密货币网站上,当目标加载页面时,就会开始妥协。
最近的 iOS 威胁已针对私钥
Darksword 并不是最近涉及 Apple 设备上加密货币数据的唯一安全威胁。币安于 9 月 19 日就 FomoPeek 1.1 和 1.2 版本中发现的恶意代码向 iPhone 和 iPad 用户发出警告。
研究人员在检查该应用程序时发现了一个具有八种攻击方法的内核利用框架,并声明支持覆盖 iOS 12.0 至 18.7.2 以及 iOS 26.0 至 26.1。根据 FomoPeek 的一份报告,恶意模块可以逃脱 iOS 沙箱,解密钥匙串数据,并访问私钥、钱包恢复短语、帐户凭据和其他应用程序持有的文件。
币安建议所有安装了受影响版本的人删除该应用程序、更新 iOS,并避免重新安装。自我托管用户还被告知在干净的设备上创建一个新钱包并转移其资产,因为如果私钥或恢复短语已被复制,删除恶意应用程序将无法保护钱包。
Darksword 使用不同的路线,因为其记录的活动依赖于恶意或受感染的网站。然而,这两种情况都涉及试图破坏通常阻止软件获取 iPhone 上其他地方保存的敏感记录的控制。
慢雾建议用户及时安装手机操作系统更新,避免打开陌生人主动发送的链接。谷歌和苹果也将当前的软件视为中央防御,因为苹果已经修补了原始 Darksword 链中记录的六个漏洞。
美国投资者还因假钱包起诉苹果
对于美国加密货币持有者来说,Darksword 警告是在针对通过苹果官方市场分发的恶意钱包软件引发的另一起争议之后发出的。据早些时候的法庭报道,三名投资者提起联邦诉讼,指控 App Store 中出现冒充 Sparrow Wallet 的虚假应用程序,并造成约 183.5 万美元的比特币损失。
原告的指控涉及欺诈性应用程序,而不是基于浏览器的漏洞。尽管如此,他们的案件集中在苹果移动分发系统的安全性以及当用户信任作为合法加密货币钱包的软件时可能发生的财务损失。
据称,另一个冒充 Ledger Live 的假冒应用程序在 4 月 7 日至 4 月 13 日期间从 50 多名受害者那里窃取了至少 950 万美元。区块链调查员 ZachXBT 追踪到来自比特币、以太坊、Solana、Tron 和 XRP 用户的资金到 150 多个 KuCoin 存款地址和混合服务。
假冒的 Ledger 应用程序要求用户在看似标准的钱包设置过程中输入 24 个单词的恢复短语。苹果后来删除了该列表,而一名受害者表示,他在新 MacBook 上配置 Ledger 设备时下载了该列表。
与 Darksword 链不同,欺诈性的 Ledger 应用程序不需要破坏操作系统的安全控制。用户通过在冒充软件中输入恢复短语来暴露自己的钱包,从而使操作员可以控制从这些短语派生的每个地址。
