9月30日,据9to5Mac报道,Malwarebytes安全研究人员说,一个冒充iPhone Duo预订页面的网站正利用DarkSword漏洞链,攻击部分未安装补丁的旧款iPhone;用户只要打开页面,就可能被窃取加密货币钱包数据、凭证和笔记。iPhone Duo预订原本要到10月16日星期五才开始,但诈骗者试图让用户提前进入假网站下单。用户不需要填写表格、点击下载或批准任何操作,只要打开页面,攻击就会启动。
该网站仿照真实预订页面的外观,并声称可提供500美元折扣券,作为“授权合作伙伴专属”优惠。Malwarebytes研究人员说,页面背后使用已泄露的DarkSword漏洞链,试图侵入存在漏洞的iPhone。若攻击成功,另一个有效载荷会尝试窃取已保存的凭证、加密货币钱包数据和备忘录。
具体而言,攻击成功后,页面会获取设备标识信息和状态,并尝试发送已安装应用列表以及Apple Notes内容。随后,代码转向加密货币钱包,寻找MetaMask、Phantom、Trust Wallet、Coinbase Wallet、Exodus和Tonkeeper等钱包,并尝试从手机钥匙串中恢复已保存的凭证。如果找到目标钱包,且与服务器的最初通信成功,它还会尝试上传钱包文件、恢复的钥匙串数据和照片缩略图。钱包文件或凭证暴露可能使资金面临风险。
该载荷还会尝试访问信息、联系人、通话记录、语音邮件、电子邮件、日历条目和缓存的位置数据,并可能联系服务器获取进一步指令。
DarkSword漏洞链由谷歌在3月披露,苹果在同月晚些时候发布补丁。9to5Mac建议,除非信任发件人并且明确预期收到链接,否则不要访问发来的链接;同时应尽快安装可用的iOS更新。