慢雾发出安全警告称,攻击者可能已将 Darksword 攻击链扩展到 iOS 26.5。该攻击可从 Safari 中的恶意链接开始,一旦设备被攻破,安装在本地的加密钱包数据、私钥和恢复信息都可能暴露。
攻击链或已延伸到新系统
公开资料显示,Google 此前确认 Darksword 曾针对 iOS 18.4 至 18.7 活动。慢雾首席信息安全官 23pds 表示,攻击者此后可能已修改工具,使其可用于更新版本的 iOS 26.5。
Google 威胁情报团队曾将 Darksword 描述为一套完整的 iOS 攻击链,组合利用 6 个漏洞入侵设备,并投递后续恶意载荷。相关活动至少可追溯至 2025 年 12 月至 2026 年 3 月。
其中一个被利用的漏洞编号为 CVE-2025-43529,影响 Safari 所使用的 JavaScriptCore 引擎。Apple 在收到 Google 报告后,已在 iOS 18.7.3 和 iOS 26.2 中修复该问题。
设备失守后可读取钱包数据
慢雾称,攻击链成功后,攻击者可能取得接近 root 级别的控制权限。这意味着原本用于隔离应用数据的系统保护可能失效,钱包应用保存的文件、凭证和私钥记录将面临风险。
报道提到,Google 曾将部分活动与商业监控服务商及疑似国家背景组织联系起来。研究人员也发现,出于经济目的的攻击者似乎已接触到这类高级 iPhone 利用工具。
不过,关于 iOS 26.5 已被实际利用的说法,目前尚未得到 Apple 或 Google 独立确认。慢雾此次警告更侧重于提示攻击能力本身,而非披露已确认的失窃规模。
近期多起案例指向私钥风险
这并非近期唯一一起涉及 Apple 设备与加密资产的安全事件。币安 9 月 19 日曾提醒 iPhone 和 iPad 用户,FomoPeek 1.1 与 1.2 版本中发现恶意代码。研究人员称,该应用包含内核利用框架,可突破 iOS 沙盒,并访问 Keychain、私钥、助记词和其他应用文件。
另一个风险来自假冒钱包应用。美国三名投资者已起诉 Apple,称 App Store 中冒充 Sparrow Wallet 的应用导致约 183.5 万美元比特币损失。此前还有一款冒充 Ledger Live 的应用,被指在 4 月 7 日至 4 月 13 日间从 50 多名受害者处窃取至少 950 万美元资产。
与浏览器漏洞利用不同,这类假应用通常不需要突破系统防护,而是诱导用户主动输入 24 个助记词。一旦恢复短语泄露,相关地址的控制权就可能被攻击者接管。
补充信息:慢雾建议用户尽快安装系统更新,并避免点击陌生链接。币安此前还建议,若曾安装受影响应用,应在干净设备上新建钱包并转移资产,因为私钥或助记词一旦被复制,删除应用并不能恢复钱包安全。











