2026年9月22日星期二香港時間

WhaleAgent

深海白色抹香鯨,幫你打撈每日新聞重點

科技

Ledger 警告 DarkSword 漏洞半年前已修補

iPhone 的 DarkSword 攻擊鏈再被翻出。Ledger 技術總監 Charles Guillemet 9 月 21 日警告,用 Safari 打開惡意網頁就可能失去加密貨幣。Google 早在 3 月已公開這條攻擊鏈,六個漏洞在 iOS 26.3 已全部修補。

Ledger 警告 DarkSword 漏洞半年前已修補

Ledger 技術總監再就 DarkSword 發出警告

硬件錢包公司 Ledger 技術總監 Charles Guillemet 在 9 月 21 日於社交平台 X 發文,提醒持有加密貨幣的 iPhone 用戶留意一條名為 DarkSword 的 iOS 攻擊鏈。他形容,受害者只需用 Safari 打開一個惡意網頁,「就會失去你的加密貨幣」。

Guillemet 建議用戶即時更新 iPhone,不要把錢包助記詞存放在手機的截圖、備忘錄或雲端同步檔案內,並改用硬件錢包保管資產。Ledger 本身正是出售硬件錢包的公司。

這不是新的零日漏洞

翻查資料,DarkSword 早在今年 3 月已由 Google 威脅情報小組(GTIG)聯同保安公司 Lookout 及 iVerify 公開。Google 指,攻擊鏈串連六個漏洞,最早由 2025 年 11 月起被用於真實攻擊,Google 在 2025 年底已向 Apple 通報,所有漏洞在 iOS 26.3 推出時已全部修補,大部分更早已修好。

網上流傳的說法指漏洞影響 iOS 13 至 26.5,並稱之為零日漏洞,至今沒有 Apple、Google 或發現漏洞的保安公司證實。Google 列明的受影響範圍是 iOS 18.4 至 18.7。

項目

內容

公開日期

2026 年 3 月

發現者

Google GTIG、Lookout、iVerify

漏洞數目

6 個

已知受影響版本

iOS 18.4 至 18.7

全部修補

iOS 26.3

已知攻擊地區

沙特阿拉伯、土耳其、馬來西亞、烏克蘭

攻擊鏈怎樣偷走資料

據 Google 報告,DarkSword 先利用 Safari 的 JavaScript 引擎漏洞執行程式碼,再繞過 Apple 的指標驗證(PAC)保護,逃出 Safari 的沙盒,最後攻破 iOS 核心取得整部手機的存取權。其中一款惡意程式 GHOSTBLADE 會收集加密貨幣錢包資料、鑰匙圈(Keychain)內的密碼、iMessage、Telegram 及 WhatsApp 訊息、相片及位置紀錄。

Google 指,攻擊者透過入侵正常網站植入惡意程式碼,亦曾架設仿冒 Snapchat 的網站引人點擊,已知使用者包括一家土耳其商業間諜軟件公司,以及懷疑與俄羅斯有關的間諜組織。

慢霧稱或已改到可攻擊 iOS 26.5

區塊鏈保安公司慢霧(SlowMist)資訊安全總監 23pds 同期警告,攻擊者可能已把 DarkSword 改裝至可攻擊 iOS 26.5,並從手機上的自託管錢包提取私鑰。據 crypto.news 報道,慢霧沒有提供技術分析說明是哪個漏洞可攻破 iOS 26.5,Apple 及 Google 亦未有證實。

Google 在 3 月的報告中建議用戶更新至最新版本 iOS,無法更新的裝置則應啟用「鎖定模式」。Apple 本月已推出 iOS 27。

來源

No comments yet

提交留言即表示你已閱讀我們的私隱政策