两支独立的安全研究团队——iVerify和Censys——发现了一款专门针对加密钱包的iPhone间谍软件。该平台名为P7 DarkSword,而真正窃取钱包内容的模块另有名字:Coruna。
iVerify在8月于一名金融机构员工的手机上发现感染痕迹,并于10月8日公布调查结果。几乎同一时间,Censys发现了一台暴露的攻击者服务器,里面存有11个真实受害者的种子短语、179个被盗设备数据文件夹,以及75个操作员账户。这更像是一个带分成机制的商业化平台,而非单次黑客行动。
攻击链分两步。首先受害者需要被感染——通过钓鱼链接或利用WebKit与JavaScriptCore漏洞的恶意广告。这让攻击者得以逃出Safari沙盒,获取iOS内核权限,并把窃取模块直接植入手机上已安装的钱包应用中。
Censys统计出18个针对不同钱包的模块,包括MetaMask、Trust Wallet、Coinbase、Phantom、Exodus、imToken、Bitpie和BitKeep。恶意软件会在备忘录和照片中搜索符合BIP39格式的恢复短语,同时从苹果自带的密码管理工具Keychain中提取密码,每15秒向攻击者服务器回传一次数据。
此前的DarkSword版本曾与商业监控供应商以及疑似国家背景的客户有关联,过去的目标包括沙特、土耳其、马来西亚和乌克兰的记者与活动人士。如今转向针对性窃取加密货币,是一个新的动向:原本用于监视人的工具,正被用来直接变现受害者的资产。
研究人员没有点名P7分支的幕后操纵者。相关基础设施与腾讯云主机及沈阳的服务器有关,但这并不等同于直接将其归咎于中国官方——归属问题仍是悬而未决。目前除了那台暴露服务器上的数据外,尚无确认的受害者总数或损失金额。升级到iOS 18.7.7及以上版本可修复该攻击链已知的漏洞;若暂时无法升级,苹果建议开启"锁定模式"。



