結合 iPhone 攻擊工具 DarkSword 與資訊竊取工具 Coruna 的基礎設施,近期仍有運作跡象。營運伺服器副本中發現 11 組錢包復原助記詞,以及 179 個裝置資料目錄。
Censys(Censys)在 10 月 7 日發布的報告中表示,已分析 5 台相關伺服器的公開目錄。副本也包含一個登錄了 75 個帳戶的管理面板。這些數字僅來自取得的伺服器副本,並不代表受害者總數或實際加密貨幣損失金額。
兩種工具負責不同攻擊階段。根據 Censys 的分析,DarkSword 是一組利用蘋果瀏覽器元件 WebKit 和 JavaScriptCore 漏洞入侵裝置、突破瀏覽器沙箱並提升系統權限的漏洞利用鏈。Coruna 則是在入侵後運作的酬載,設計用途包括向錢包 App 注入模組,並從照片和備忘錄中搜尋 BIP39 復原助記詞。
復原助記詞是用來還原錢包的一組單字。報告列出的模組鎖定 18 款錢包 App,包括 Coinbase(Coinbase,$COIN)、MetaMask、Trust Wallet 和 Phantom。
Censys 分別確認,營運伺服器副本中確實出現復原助記詞,且有兩台裝置連線至信標伺服器的紀錄。這兩項證據無法證明遭竊的助記詞與連線紀錄來自同一台裝置,也無法證明特定錢包資金遭到竊取。部分測試裝置資料中並無真實受害者資料。
Censys 也發現,營運者曾著手開發一項針對 iOS 26 的 JavaScriptCore 漏洞,報告中將其稱為「CVE-2026-31001」。相關攻擊鏈尚未完成,也未曾部署。該公司表示,透過 CoreAudio 發動的零點擊攻擊說法也未在裝置上獲得驗證。
Google 威脅分析小組先前報告指出,Coruna 鎖定 iOS 13.0 至 17.2.1,DarkSword 則鎖定 iOS 18.4 至 18.7。蘋果在 iOS 18.7.7 安全公告中表示,更新已納入防範 DarkSword 網路攻擊的保護措施,相關修正自 2025 年起陸續發布。iOS 18.7.7 於 2026 年 3 月 24 日推出,蘋果並自 4 月 1 日起讓更多裝置能使用該版本。
利用 iPhone 漏洞竊取錢包資訊與助記詞的風險,先前也曾在本報關於惡意連結與漏洞可能結合的報導中提出。此次 Censys 報告確認了錢包資訊竊取功能、過往漏洞利用鏈的使用痕跡,以及尚未部署的 iOS 26 開發資料。不過,僅憑伺服器副本仍無法確定受害規模或個別錢包的資金損失。
留言 0