P7 DarkSword iOS 漏洞利用工具包新增加密钱包数据窃取与远程命令
iVerify 披露 DarkSword iOS 漏洞利用工具包的新变种 P7 DarkSword,该变种减少设备上的痕迹,新增设备端钥匙串与加密钱包数据窃取,并支持与攻击者基础设施的双向 C2 通信。
推荐理由:DarkSword 变种把窃取目标从钥匙串扩展到加密钱包,并加入双向 C2 指令,iOS 用户可据此了解该工具包的演进方向。
iVerify 披露 DarkSword iOS 漏洞利用工具包的新变种 P7 DarkSword,该变种减少设备上的痕迹,新增设备端钥匙串与加密钱包数据窃取,并支持与攻击者基础设施的双向 C2 通信。
推荐理由:DarkSword 变种把窃取目标从钥匙串扩展到加密钱包,并加入双向 C2 指令,iOS 用户可据此了解该工具包的演进方向。
Citizen Lab 的取证调查发现,欧盟议员 Stelios Koulou 的手机在欧盟 PEGA 委员会调查间谍软件滥用的关键时期被 Pegasus 感染。John Scott-Railton 表示,该议员已就此事起诉 NSO Group 高管,此案进一步加剧了 NSO Group 面临的法律压力,全球间谍软件受害者正寻求法律救济。
推荐理由:Citizen Lab 的取证结论把 Pegasus 感染与欧盟 PEGA 调查的关键时间点对上,读者可据此理解商业间谍软件在欧洲的执法与问责处境。
iVerify 披露 Coruna 与 DarkSword 恶意软件的扩散情况,其投放清单覆盖 MetaMask、Phantom、Trust Wallet、OKX。
推荐理由:材料列出 Coruna 与 DarkSword 针对多款加密货币钱包 App 的投放清单,可帮助 iOS 用户判断自己安装的钱包是否在目标范围内。
Bill Marczak 表示,CVE-2025-31200 和 CVE-2025-31201 疑似为 NSO Group 所有,这是目前可归因于该组织的最新零点击利用链。他引用了 Apple 支持页面 support.apple.com/en-us/122282,并附上 Citizen Lab 关于塞尔维亚活动人士遭 Pegasus 间谍软件感染的研究作为参考。
推荐理由:研究者把两个 Apple 已修复漏洞与 NSO Group 的零点击利用链关联起来,关注商业间谍软件归因的读者可据此更新威胁画像。
Google 威胁情报组(GTIG)披露,UNC6671 在 BlackFile 品牌宣称于 2026 年 5 月退出后并未解散,而是以 Redact、Pink、Helix、Falcon 等多个勒索品牌继续活动。
推荐理由:GTIG 披露 UNC6671 通过语音钓鱼与 AiTM 窃取会话,并给出针对身份认证与 SaaS 审计的加固清单。
ESET 发现与朝鲜有关的 APT 组织 ScarCruft 对延边地区一家游戏平台发起多平台供应链攻击,该攻击可能自 2024 年底持续至今。平台上的 Windows 客户端通过恶意更新被植入 RokRAT 后门,进而部署更复杂的 BirdCall 后门;两款 Android 游戏被植入 Android 版 BirdCall 后门,这是该组织武器库中的新工具。
推荐理由:ESET 首次公开 ScarCruft 的 Android 版 BirdCall 后门分析,揭示了游戏平台供应链投毒如何同时波及 Windows 与 Android 用户。