一個偽裝成免費VPS服務的網站,被發現遭用來對iPhone加密貨幣「錢包」用戶發動漏洞連環攻擊,鎖定使用Safari瀏覽器、系統版本介於iOS 18.4至18.6.2之間的iPhone用戶。
慢霧(SlowMist)安全團隊於4日發布的分析指出,惡意頁面event[.]polarnode[.]vip會先載入腳本,再透過隱藏的iframe重複利用「DarkSword」漏洞鏈中的6個CVE漏洞發動連環攻擊。慢霧說明,攻擊流程包含WebKit遠端程式碼執行、GPU與mediaplaybackd沙盒逃逸,以及核心(kernel)讀寫等階段。
慢霧表示,一旦攻擊成功,攻擊者可遞迴收集App容器與共用App群組內的檔案,還能取得鑰匙串(Keychain)資料。報告並指出,當imToken、TokenPocket、TronLink等錢包App在前台執行時,該攻擊也具備擷取鍵盤輸入的功能。
慢霧說明,這起案例屬於DarkSword漏洞鏈的n-day重複利用。該團隊也強調,僅是瀏覽惡意頁面並不能證明助記詞或私鑰已遭竊取,仍須透過裝置鑑識才能確認實際受害情況。
留言 0