iPhone间谍软件每15秒扫描一次加密钱包

iEXExchanger
iPhone间谍软件每15秒扫描一次加密钱包

iVerify与Censys的安全研究人员发现P7 DarkSword间谍软件,它扫描iPhone上的加密钱包,每15秒窃取一次密码、恢复短语和笔记。

两支独立的安全研究团队——iVerify和Censys——发现了一款专门针对加密钱包的iPhone间谍软件。该平台名为P7 DarkSword,而真正窃取钱包内容的模块另有名字:Coruna。

iVerify在8月于一名金融机构员工的手机上发现感染痕迹,并于10月8日公布调查结果。几乎同一时间,Censys发现了一台暴露的攻击者服务器,里面存有11个真实受害者的种子短语、179个被盗设备数据文件夹,以及75个操作员账户。这更像是一个带分成机制的商业化平台,而非单次黑客行动。

攻击链分两步。首先受害者需要被感染——通过钓鱼链接或利用WebKit与JavaScriptCore漏洞的恶意广告。这让攻击者得以逃出Safari沙盒,获取iOS内核权限,并把窃取模块直接植入手机上已安装的钱包应用中。

Censys统计出18个针对不同钱包的模块,包括MetaMask、Trust Wallet、Coinbase、Phantom、Exodus、imToken、Bitpie和BitKeep。恶意软件会在备忘录和照片中搜索符合BIP39格式的恢复短语,同时从苹果自带的密码管理工具Keychain中提取密码,每15秒向攻击者服务器回传一次数据。

此前的DarkSword版本曾与商业监控供应商以及疑似国家背景的客户有关联,过去的目标包括沙特、土耳其、马来西亚和乌克兰的记者与活动人士。如今转向针对性窃取加密货币,是一个新的动向:原本用于监视人的工具,正被用来直接变现受害者的资产。

研究人员没有点名P7分支的幕后操纵者。相关基础设施与腾讯云主机及沈阳的服务器有关,但这并不等同于直接将其归咎于中国官方——归属问题仍是悬而未决。目前除了那台暴露服务器上的数据外,尚无确认的受害者总数或损失金额。升级到iOS 18.7.7及以上版本可修复该攻击链已知的漏洞;若暂时无法升级,苹果建议开启"锁定模式"。

问答

本文相关常见问题

P7 DarkSword是什么,它如何入侵iPhone?

它是DarkSword间谍软件平台的一个版本,带有专门针对加密钱包的Coruna模块。感染需要第一步操作:受害者必须点击钓鱼链接或恶意广告,利用WebKit和JavaScriptCore漏洞逃出Safari沙盒。

哪些加密钱包处于危险之中?

Censys发现了18个针对不同应用的模块,包括MetaMask、Trust Wallet、Coinbase、Phantom、Exodus、imToken、Bitpie和BitKeep。该恶意软件会在备忘录和照片中搜索BIP39格式的恢复短语,并从Keychain中提取密码。

如何保护我的iPhone和加密钱包?

请升级到iOS 18.7.7及以上版本——该版本修复了此攻击链所依赖的漏洞。如果暂时无法升级,苹果建议开启锁定模式。不要点击可疑链接或广告横幅,尤其是在安装了钱包应用的手机上。

这是针对所有iPhone用户的大规模攻击吗?

目前没有确认的大规模感染证据——目前仅知道那台暴露服务器上11名受害者的数据。感染需要受害者先点击恶意链接或广告这一步骤,因此并非零点击攻击,不过该行动的真实规模目前仍不清楚。