新聞加密貨幣如何保護 iPhone 加密錢包免受惡意軟體與網頁攻擊鏈威脅

如何保護 iPhone 加密錢包免受惡意軟體與網頁攻擊鏈威脅

作者: CryptoNewsNet·

重點速覽

  • Socket 發現 13 個惡意 Packagist 主題感染網站,並透過 Safari 利用 WebKit 漏洞 CVE-2025-31277 與 CVE-2025-43529 投放 iOS 攻擊鏈。
  • 經分析的惡意軟體針對執行 iOS 18.4 至 18.6.x 的 iPhone XS 至 iPhone 16,可從 WebKit 逃逸至核心層,竊取鑰匙圈記錄、訊息、照片,以及 Bitget、Phantom、Trust Wallet、OKX 等錢包的相關資料。
  • 另一份 SlowMist 報告在 WYINCC 基礎設施上發現針對 imToken、TokenPocket 與 TronLink 的酬載程式碼,且兩波攻擊行動都與 Google 自 2025 年 11 月起追蹤的 DarkSword 攻擊家族有關。
  • Apple 已在較新的 iOS 版本發布修補程式,目前版本為 iOS 26.6.1,並為 iPhone XS、XS Max 與 XR 提供 iOS 18.7.10。
  • 若懷疑已暴露,用戶應立即更新;若證實遭入侵,應以全新復原短語建立新錢包、保留鑑識證據,並提防預付費用的復原詐騙。
如何保護 iPhone 加密錢包免受惡意軟體與網頁攻擊鏈威脅

如何保護 iPhone 加密錢包免受惡意軟體與網頁攻擊鏈威脅

在使用過時 iOS 版本的 iPhone 用戶可能面臨安全風險,因為研究人員將遭植入惡意程式碼的網站套件,與一條能存取手機受保護資料與錢包機密的 iOS 攻擊鏈聯繫起來。

網路安全平台 Socket 在 Packagist(PHP 套件的公開儲存庫)上發現 13 個惡意主題後揭露了這波攻擊行動。這些套件感染的是網站而非手機,因此這是一起供應鏈攻擊:信任這些主題的網站經營者在不知情下,將惡意程式碼傳送給訪客。正因如此,僅避免下載假錢包 App 並不足以保護有漏洞的 iPhone 免受受感染的 Safari 頁面攻擊,因為攻擊是透過一般網頁瀏覽入侵的。

這些惡意 Packagist 套件的目的是什麼?

這些套件偽裝成支援越南串流網站的 OphimCMS 與 KKPhim 主題,並以五個發布者名義出現:vsmov、vsphim、haiau009、chilltvcms 與 ophimcms。

一旦網站經營者安裝了遭植入惡意碼的主題,其頁面上就會出現惡意 JavaScript。行動裝置訪客可能被重新導向至賭博網站,或看到注入的廣告。針對 iPhone 的分支還會檢查 iOS 版本,並載入對應的攻擊程式。

Socket 的調查發現了兩個 WebKit 入口點。CVE-2025-31277 針對 iOS 18.4 與 18.5,而 CVE-2025-43529 則涵蓋 iOS 18.6。WebKit 是 Safari 與其他 iOS 瀏覽 App 必須使用的瀏覽器引擎,因此其漏洞可能影響任何載入受感染頁面的 iPhone。

後續攻擊階段逃出了 WebKit 的受保護程序並觸及 iOS 核心。核心位於作業系統的最底層,因此這種存取權限讓攻擊酬載能讀取網站通常無法存取的資料。

研究人員發現的程式碼針對執行 iOS 18.4 至 18.6.x 的 iPhone XS 至 iPhone 16 機型。經分析的版本不支援 iOS 18.7 或 iOS 26。

該間諜軟體可蒐集鑰匙圈(Keychain)記錄、訊息、聯絡人、照片、瀏覽器 Cookie、Wi-Fi 密碼、位置歷史與帳號資料庫。鑰匙圈是 Apple 在裝置上用來加密儲存密碼與其他機密的機制。8 月的更新版本還會搜尋與 Bitget、BitKeep、Bitpie、Phantom、Tonkeeper、Trust Wallet 及 OKX 相關的錢包資料。

為什麼較新的報告點名了不同的加密錢包?

一份較新的 SlowMist 報告檢視了另一套 WYINCC 基礎設施。其樣本針對執行 iOS 18.4 至 18.6.2 的 Safari,程式碼鎖定 imToken、TokenPocket 與 TronLink。

該酬載可搜尋 App 檔案、讀取已解密的鑰匙圈項目,並在目標錢包開啟時監控鍵盤輸入。SlowMist 復原了這些功能,但並未在受害者手機上執行。

因此,這兩份錢包名單應保持區分。Socket 研究的是惡意 Packagist 主題,而 SlowMist 分析的是另一種投放系統。兩者都顯示與 DarkSword 攻擊家族有關,顯示攻擊者會在不同的投放管道間重用攻擊工具。

Google 的威脅情報小組自 2025 年 11 月起持續追蹤 DarkSword。Google 發現多個支援 iOS 18.4 至 18.7 的變種,顯示在 Socket 分析的版本之後仍持續開發。Apple 已在較新的 iOS 版本中發布修補程式,解決該攻擊鏈。

用戶如何阻止竊取錢包的惡意軟體?

安裝最新的 iOS 更新即可封閉已知的攻擊途徑。截至 2026 年 9 月 4 日,Apple 將 iOS 26.6.1 列為目前版本,並為 iPhone XS、XS Max 與 XR 提供 iOS 18.7.10。

用戶可開啟「設定」,選擇「一般」,點按「軟體更新」,安裝裝置可取得的最新版本,並應啟用自動下載與安裝。

執行 iOS 26.1 或更新版本的用户,可在「設定」與「隱私權與安全性」下啟用「背景安全性改進」。此選項可在完整更新之間提供部分 WebKit 與系統防護。

修補程式是主要防線,而謹慎瀏覽可進一步降低風險。用戶應離開會觸發賭博頁面或反覆重新導向的網站。Google 已將已知的 DarkSword 網域加入 Safe Browsing,但攻擊者可以輪替基礎設施,因此瀏覽器警告本身並非完整保障。

復原短語需要另行保護,不應儲存在「照片」、「備忘錄」、電子郵件、聊天訊息或未受保護的雲端檔案中。研究人員發現該惡意軟體可蒐集其中多種資料來源。

離線備份可降低此風險。大額持有人也可使用硬體錢包,且不將其種子短語匯入 iPhone,讓金鑰保存在與手機惡意軟體隔離的裝置上。每個地址與交易仍應在硬體裝置上核對。

若可能已暴露,用戶該怎麼做?

用戶應先確認頁面開啟時使用的是哪個 iOS 版本。單純的可疑重新導向並不能證明已感染。SlowMist 也警告,不應僅憑存取記錄就斷定種子短語已被竊取。

iPhone 仍應立即更新。若出現未經授權的轉帳,或安全審查證實已暴露,持有者應在乾淨裝置上建立新的加密錢包,且其復原短語必須是全新的。

持有者接著可在核對網路與目的地後,將剩餘資產轉移至新地址。將舊復原短語匯入其他 App 會延續風險。

用戶應撤銷未知的錢包連線並檢查有效的工作階段。若懷疑發生更廣泛的資料竊取,Apple 帳號、電子郵件、交易所與金融密碼可能需要從受信任的裝置更換。Apple 也建議用戶從帳號中移除無法辨識的裝置。

在抹除高價值裝置之前,持有者可能需要專業的行動裝置鑑識,因為重置可能銷毀證據。SlowMist 建議保留暴露裝置的鑑識資料。交易雜湊、錢包地址、日期、截圖與警示也應一併保存。

受害者必須提防任何要求預付費用並承諾找回資產的人,這是常見的後續詐騙,專門針對公開揭露損失的人。正規的錢包支援不會要求提供種子短語或私鑰。保持軟體最新、離線儲存種子短語並迅速採取行動,仍是抵禦竊取錢包惡意軟體的最強防線。