新闻加密货币如何保护iPhone加密钱包免受恶意软件与基于网页的漏洞利用攻击

如何保护iPhone加密钱包免受恶意软件与基于网页的漏洞利用攻击

作者: CryptoNewsNet·

要点速览

  • Socket发现13个恶意Packagist主题感染网站,并利用WebKit漏洞CVE-2025-31277和CVE-2025-43529通过Safari投递iOS漏洞利用链。
  • 被分析的恶意软件针对运行iOS 18.4至18.6.x的iPhone XS至iPhone 16,逃逸WebKit进入内核,可窃取钥匙串记录、信息、照片以及Bitget、Phantom、Trust Wallet和OKX等钱包的相关数据。
  • SlowMist关于WYINCC基础设施的另一份报告发现了针对imToken、TokenPocket和TronLink的载荷代码,且两次攻击活动均与谷歌自2025年11月起追踪的DarkSword漏洞利用家族存在关联。
  • 苹果已在较新的iOS版本中发布补丁,当前版本为iOS 26.6.1,并为iPhone XS、XS Max和XR提供iOS 18.7.10。
  • 如怀疑已暴露,用户应立即更新;若确认被入侵,应使用新的助记词创建新钱包,保留取证证据,并警惕预付费找回资产的骗局。
如何保护iPhone加密钱包免受恶意软件与基于网页的漏洞利用攻击

如何保护iPhone加密钱包免受恶意软件与基于网页的漏洞利用攻击

在研究人员将被投毒的网站软件包与一条能够访问受保护手机数据和钱包机密的iOS漏洞利用链联系起来后,运行过时iOS版本的iPhone用户可能面临安全风险。

网络安全平台Socket在Packagist(PHP软件包的公共仓库)上发现13个恶意主题后披露了此次攻击活动。这些软件包感染的是网站而非手机,因此这是一次供应链攻击:信任这些主题的网站运营者在不知情的情况下向访问者投递了恶意代码。因此,仅避免使用伪造钱包应用并不足以保护易受攻击的iPhone免受受感染Safari页面的侵害,因为该攻击是通过普通网页浏览传播的。

恶意的Packagist软件包旨在做什么?

这些软件包伪装成支持越南流媒体网站的OphimCMS和KKPhim主题,以五个发布者的名义出现:vsmov、vsphim、haiau009、chilltvcms和ophimcms。

网站运营者安装被投毒的主题后,其页面上会出现恶意JavaScript。移动端访问者可能遭遇赌博网站重定向或注入的广告。针对iPhone的分支还会检测iOS版本并加载相应的漏洞利用程序。

Socket的调查发现了两个WebKit入口点。CVE-2025-31277针对iOS 18.4和18.5,而CVE-2025-43529影响iOS 18.6。WebKit是Safari及其他iOS浏览应用必须使用的浏览器引擎,因此其漏洞可能影响任何加载受感染页面的iPhone。

后续攻击阶段逃逸出WebKit的受保护进程并进入iOS内核。内核位于操作系统的核心,因此这种访问权限使攻击载荷能够读取通常对网站屏蔽的数据。

研究人员发现了针对运行iOS 18.4至18.6.x的iPhone XS至iPhone 16机型的代码。被分析的版本不支持iOS 18.7或iOS 26。

该间谍软件可收集钥匙串记录、信息、通讯录、照片、浏览器Cookie、Wi-Fi密码、位置历史和账户数据库。钥匙串是苹果在设备上用于加密存储密码及其他机密的工具。八月的一次更新还会搜索与Bitget、BitKeep、Bitpie、Phantom、Tonkeeper、Trust Wallet和OKX相关的钱包资料。

为什么较新的报告点名了不同的加密钱包?

SlowMist的一份较新报告研究了独立的WYINCC基础设施。其样本针对运行iOS 18.4至18.6.2的Safari,代码聚焦于imToken、TokenPocket和TronLink。

该载荷可搜索应用文件、读取已解密的钥匙串条目,并在目标钱包打开时监控键盘输入。SlowMist恢复了这些功能,但并未在受害者手机上运行它们。

因此,这两份钱包名单应保持区分。Socket研究的是恶意Packagist主题,而SlowMist分析的是另一套投递系统。两者均显示出与DarkSword漏洞利用家族的关联,这表明攻击者在不同的投递渠道中复用漏洞利用工具。

谷歌威胁情报小组自2025年11月起便在追踪DarkSword。谷歌发现了多个支持iOS 18.4至18.7的变种,表明在Socket分析的版本之后开发仍在继续。苹果已在较新的iOS版本中发布修补该漏洞利用链的补丁。

用户如何阻止窃取钱包的恶意软件?

安装最新的iOS更新可封堵已知的攻击途径。截至2026年9月4日,苹果列出的当前版本为iOS 26.6.1,并为iPhone XS、XS Max和XR提供iOS 18.7.10。

用户可打开“设置”,选择“通用”,然后点击“软件更新”,安装系统为其设备提供的最新版本,并应启用自动下载和安装。

运行iOS 26.1或更高版本的用户可在“设置”与“隐私与安全性”下开启“后台安全改进”。该选项可在完整更新之间提供部分WebKit和系统保护。

补丁是主要防御手段,而谨慎的浏览习惯可进一步降低风险。用户应离开会触发赌博页面或反复重定向的网站。谷歌已将已知的DarkSword域名加入Safe Browsing,但攻击者可以轮换基础设施,因此仅靠浏览器警告并不足以完全防护。

助记词需要单独保护,不应存储在照片、备忘录、电子邮件、聊天记录或未受保护的云文件中。研究人员发现该恶意软件能够收集上述多种数据源。

离线备份可限制这种暴露。大额持有人也可使用硬件钱包,且不将其种子短语导入iPhone,从而将密钥保存在与手机恶意软件隔离的设备上。每个地址和交易仍应在硬件设备上核对。

在可能暴露后,用户应该怎么做?

用户应首先查看页面打开时设备运行的iOS版本。仅出现可疑重定向并不能确认已被感染。SlowMist还警告,不要仅凭访问记录就断定种子短语被盗。

iPhone仍应立即更新。如果出现未授权转账或安全审查确认已暴露,所有者应在干净设备上创建新的加密钱包,且必须使用新的助记词。

随后,所有者可在核对网络和目标地址后,将剩余资产转移到新地址。将旧的助记词导入其他应用会保留风险。

用户应撤销未知的钱包连接并审查活动会话。如果怀疑发生更广泛的数据窃取,Apple账户、电子邮件、交易所和金融类密码可能需要在受信任的设备上更换。苹果还建议用户从账户中移除无法识别的设备。

在抹掉高价值设备之前,其所有者可能需要专业的移动取证,因为重置可能销毁证据。SlowMist建议保留受暴露设备的取证数据。交易哈希、钱包地址、日期、截图和警报也应保存。

受害者必须警惕任何要求预付费用并承诺帮助找回资产的人,这是针对公开披露损失的受害者的常见后续骗局。正规的钱包支持服务绝不会索要种子短语或私钥。保持软件最新、离线存储种子以及迅速行动,仍是抵御窃取钱包恶意软件的最强防御。