蘋果(Apple) iPhone內建瀏覽器Safari被發現存在可串連利用的「6個漏洞」,駭客藉此組成攻擊鏈,鎖定使用者的加密貨幣錢包輸入資料。受影響範圍為iOS 18.4至18.6.2版本的iPhone Safari使用者。
加密貨幣媒體Odaily報導,引述慢霧(SlowMist)安全團隊消息指出,攻擊者利用偽裝成免費「虛擬私人伺服器(VPS)」服務的頁面,發動名為「DarkSword」的攻擊鏈。慢霧說明,該攻擊鏈共包含6個漏洞,涵蓋WebKit遠端程式碼執行、沙盒逃逸與核心讀寫等環節。
慢霧指出,攻擊過程中使用者毫無察覺,駭客即可存取App容器檔案與鑰匙圈(Keychain)資料。若imToken、TokenPocket、TronLink等加密貨幣錢包應用當下正在前台執行,鍵盤輸入內容也可能遭到記錄。
慢霧表示,相關6個漏洞均已由蘋果修復完成,此次攻擊屬於已公開且已修補的「N-day」漏洞鏈遭重複利用的案例。慢霧同時提醒,不能僅憑使用者曾造訪惡意頁面,就斷定助記詞或私鑰已遭竊取,但建議iOS與iPadOS使用者盡快更新至18.7.3版本或26.3以上版本,以降低風險。
留言 0