P7 DarkSword iOS 漏洞利用工具包新增加密钱包数据窃取与远程命令
iVerify 披露 DarkSword iOS 漏洞利用工具包的新变种 P7 DarkSword,该变种减少设备上的痕迹,新增设备端钥匙串与加密钱包数据窃取,并支持与攻击者基础设施的双向 C2 通信。
推荐理由:DarkSword 变种把窃取目标从钥匙串扩展到加密钱包,并加入双向 C2 指令,iOS 用户可据此了解该工具包的演进方向。
iVerify 披露 DarkSword iOS 漏洞利用工具包的新变种 P7 DarkSword,该变种减少设备上的痕迹,新增设备端钥匙串与加密钱包数据窃取,并支持与攻击者基础设施的双向 C2 通信。
推荐理由:DarkSword 变种把窃取目标从钥匙串扩展到加密钱包,并加入双向 C2 指令,iOS 用户可据此了解该工具包的演进方向。
JPCERT/CC 于 2026 年 10 月 8 日发布通报称,日本多家机构接连发生个人数据泄露,攻击者滥用移动应用背后的 API 并利用已知漏洞,其中 Metabase 的 SQL 注入漏洞 CVE-2026-72898(CVSS 10.0)曾被作为 0day 利用,CISA 已于 8 月 11 日将其列入 KEV 目录。
iVerify 在 2026 年 8 月调查一起客户设备感染时发现 DarkSword 间谍软件的新变种,命名为 P7 DarkSword。该变种减少了设备上的痕迹,新增钥匙串与加密钱包数据窃取,并支持与攻击者基础设施的双向 C2 通信,植入体注入 SpringBoard 进程,每 15 秒轮询一次指令。文章列出了可用于检测的域名、C2 端点、文件路径与哈希等攻击指标。
推荐理由:P7 DarkSword 新增钥匙串与加密钱包窃取并支持双向 C2,文中给出的文件路径与网络指标可用于排查同类感染。
Google Project Zero 发文梳理大型厂商在常规更新流程之外快速修复少量漏洞的应急机制,指出打补丁通常需经过分类、开发、测试、合作伙伴审核、交付和激活等阶段,紧急补丁的速度瓶颈主要在测试与交付环节。文章以 2019 年 FaceTime 漏洞为例说明功能开关(Feature flags)可用于紧急缓解,并建议厂商提前考虑收到紧急漏洞时如何修复。
针对 iOS App 使用 Cronet 框架(Frameworks\Cronet.framework)进行网络请求时 SSL Pinning 导致抓包失败的问题,作者通过 Frida 挂载进程、反编译定位到证书校验函数 sub_259818,并 hook 该函数使其始终返回 true,最终成功抓包。SSL Kill Switch 对该 App 无效。
据 404 Media 报道,GrayKey 手机解锁工具背后的 Magnet Forensics 称已找到绕过 iPhone Inactivity Reboot 功能的方法。
一家 iPhone 破解公司声称可将 iPhone 冻结在一种便于警方访问数据的状态。iPhone 自带自动重启功能,会让设备回到数据更难提取的状态,该公司称其方案可绕过这一机制。相关细节见 404media 报道。
Malwarebytes 研究人员发现一个仿冒 iPhone Duo 预订页面的恶意网站,利用泄露的 DarkSword 利用链攻击部分未打补丁的旧款 iPhone,用户只需访问页面即可触发攻击,无需填写表单或点击下载。
推荐理由:恶意网页无需任何交互即可触发 DarkSword 利用链,未打补丁的旧款 iPhone 用户是主要风险人群。
Apple 表示,攻击者正以极为复杂的方式利用 CVE-2026-86950 这一越界写漏洞,该 0day 已被武器化并用于定向攻击。
Jamf Threat Labs 梳理了商业间谍软件的类别与在野样本,涵盖 Pegasus 等企业级工具以及 FlexiSPY、Crocodilus、BTMOB RAT、mSpy 等消费级威胁。Malwarebytes 记录到 2025 年上半年 Android 间谍软件检测量增长 147%,2026 年 8 月 Apple 曾通知 110 个国家的用户其被商业间谍软件针对。
2025:Cloudflare 故障让半个互联网离线 2026:Google Analytics for Firebase 导致数千款 iOS 应用崩溃 我们吸取教训了吗?
我们的应用未受影响。我们不使用 Google Analytics 或任何其他分析服务。我们的应用不收集任何分析数据。
Apple 发布 macOS Sequoia 15.8.1,修复 CoreGraphics 的一个越界写漏洞(CVE-2026-86950),处理恶意构造的文件可能导致任意代码执行。Apple 表示已知悉该问题可能已被用于针对特定个人的复杂攻击,涉及 iOS 27 之前的 iOS 版本,修复方式为改进边界检查。用户可通过 Mac App Store 或 Apple 软件下载页面获取该更新。
推荐理由:公告写明该漏洞可能已被用于针对特定个人的复杂攻击,macOS 用户可据此确认是否升级到 15.8.1。
Apple 发布 macOS Tahoe 26.7.1,修复 CoreGraphics 的一个越界写漏洞(CVE-2026-86950),处理恶意构造的文件可能导致任意代码执行。Apple 表示已知悉该问题可能已被用于针对特定个人的复杂攻击,涉及 iOS 27 之前的 iOS 版本。macOS Tahoe 26.7.1 可通过 Mac App Store 或 Apple 软件下载网站获取。
推荐理由:公告写明 CoreGraphics 越界写漏洞可能已被用于针对特定个人的复杂攻击,读者可据此确认 macOS Tahoe 26.7.1 的更新范围。
Apple iOS、macOS 和 iPadOS 的 CoreGraphics 组件存在越界写漏洞,可能导致任意代码执行。该条目由 CISA 在野漏洞目录收录,涉及 CVE-2026-86950。
安全研究公司 Calif 公布首个已知的移动端零点击蠕虫 WeWorm,可通过微信通话在 iOS 和 Android 之间传播,漏洞已被修复。攻击无需受害者接听,被入侵的 iPhone 会再呼叫另一台 Android 手机并接管其微信账号,全程只需数秒,且因漏洞位于微信应用内、未逃逸出应用沙箱,蠕虫可跨两个平台互操作。
推荐理由:Calif 披露的 WeWorm 显示第三方应用正成为 iOS 零点击攻击的新入口,安全团队可据此重新评估移动端应用层风险。
Citizen Lab 的取证调查发现,欧盟议员 Stelios Koulou 的手机在欧盟 PEGA 委员会调查间谍软件滥用的关键时期被 Pegasus 感染。John Scott-Railton 表示,该议员已就此事起诉 NSO Group 高管,此案进一步加剧了 NSO Group 面临的法律压力,全球间谍软件受害者正寻求法律救济。
推荐理由:Citizen Lab 的取证结论把 Pegasus 感染与欧盟 PEGA 调查的关键时间点对上,读者可据此理解商业间谍软件在欧洲的执法与问责处境。
Apple 发布 iOS 26.7.1 和 iPadOS 26.7.1 安全更新,修复一个越界写漏洞(CVE-2026-86950),处理恶意构造的文件可能导致任意代码执行。
推荐理由:公告写明该越界写漏洞可能已被用于针对特定个人的复杂攻击,并列出受影响机型与修复版本,管理 Apple 设备的读者可据此确认更新范围。
看雪论坛出现一篇题为“酷狗音乐AI逆向-10分钟通杀所有IOS加密算法MCP”的原创帖,讨论借助 AI 与 MCP 在 10 分钟内通杀所有 iOS 加密算法的逆向思路。帖子未披露具体算法、工具链或受影响版本,正文仅见论坛用户的围观与感谢回复。
Zimperium 发文分析 Agentic AI 正如何改变移动威胁格局,攻击者只需用自然语言下达高层指令,智能体即可自主完成静态分析、动态交互与 UI 导航。该智能体可自主选择 Root 或越狱方案并规避完整性检查,在未 Root 设备上通过重打包二进制、侧载与 Frida 等 hook 框架完成逆向,并将发现的逻辑转为脚本,在模拟器集群上并行扩展为规模化欺诈。
iOS 27 引入名为 Impersonation Risk Detection 的安全功能,用于识别冒充银行、政府机构或熟人的社会工程诈骗,该功能默认关闭。用户可在“设置 ⇾ 隐私与安全 ⇾ Impersonation Risk Detection”中开启“Share with App Developers”,功能仅支持部分应用,Apple 尚未公布名单。
iVerify 披露 Coruna 与 DarkSword 恶意软件的扩散情况,其投放清单覆盖 MetaMask、Phantom、Trust Wallet、OKX。
推荐理由:材料列出 Coruna 与 DarkSword 针对多款加密货币钱包 App 的投放清单,可帮助 iOS 用户判断自己安装的钱包是否在目标范围内。
Apple 发布 Apple Reference Image,一种在 iPhone 18 Pro 和 iPhone 18 Pro Max 主摄像头传感器上首发的可验证摄影方案,通过安全时间戳证明照片由真实传感器在特定时间拍摄。
Apple 发布 iOS 27 和 iPadOS 27 安全更新,适用于 iPhone 11 及后续机型、iPad Pro 12.9 英寸第 4 代及后续机型、iPad Pro 11 英寸第 2 代及后续机型、iPad Air 第 4 代及后续机型、iPad 第 9 代及后续机型和 iPad mini 第 6 代及后续机型。
推荐理由:公告列出 iOS 27 与 iPadOS 27 修复的数十个 CVE 及受影响机型,管理 iPhone、iPad 设备的读者可据此确认升级范围。
Apple 发布 iOS 26.7 和 iPadOS 26.7 安全更新,适用于 iPhone 11 及后续机型、iPad Pro 12.9 英寸第 3 代及后续等设备,修复了内核越界写、释放后使用、类型混淆以及 WebKit 释放后使用等多个漏洞。
推荐理由:公告列出 iOS 26.7 与 iPadOS 26.7 修复的数十个 CVE 及受影响机型,管理 Apple 设备的读者可据此确认更新范围。
iVerify 推出可配合 MDM、MAM 或完全独立部署的方案,为航空机组、登机口与地勤人员的个人及企业设备提供 OS 级完整性遥测,无需侵入式权限或监控个人活动。该方案针对大量个人设备难以强制深度 MDM 注册的现实,采集未授权配置描述文件安装、证书信任变更、进程注入等内核邻近信号,以判断设备是否已被入侵。iVerify 指出,MDM 只能确认设备配置合规,无法反映设备当前是否已被攻陷。
Bill Marczak 表示,CVE-2025-31200 和 CVE-2025-31201 疑似为 NSO Group 所有,这是目前可归因于该组织的最新零点击利用链。他引用了 Apple 支持页面 support.apple.com/en-us/122282,并附上 Citizen Lab 关于塞尔维亚活动人士遭 Pegasus 间谍软件感染的研究作为参考。
推荐理由:研究者把两个 Apple 已修复漏洞与 NSO Group 的零点击利用链关联起来,关注商业间谍软件归因的读者可据此更新威胁画像。
ZDI 公开 ZDI-26-610,Apple Safari 的 JavaScriptCore B3 ReduceStrength 阶段存在释放后使用漏洞,攻击者可借此在渲染进程上下文中执行任意代码。
推荐理由:ZDI 公开 Safari JavaScriptCore 的 UAF 漏洞细节,并确认 Apple 已发布修复更新,使用 Safari 的读者可据此确认更新状态。
TechCrunch 报道,110 个国家的 Apple 用户近期收到威胁通知,提示其设备可能正遭受间谍软件攻击。Citizen Lab 高级研究员 John Scott-Railton 称,公开讨论收到通知的帖文在规模和地域分布上“前所未有”,并认为公开通知之外还有大量未被知晓的案例。
推荐理由:110 个国家的 Apple 用户收到间谍软件威胁通知,收到通知的用户可据此判断是否需要开启锁定模式。
Jamf Threat Labs 针对 Apple 威胁通知给出处置流程:收到通知后应先在 account.apple.com 独立核实真伪,不要点击通知中的链接或提供凭据。
推荐理由:收到 Apple 威胁通知后,先保留易失证据再重启或更新设备,这一处置顺序是取证与清除之间最容易被忽略的取舍。
Apple 发布 Safari 26.6.1 安全更新,面向 macOS Sonoma 和 macOS Sequoia,修复 WebKit 中多个可致浏览器崩溃。
Apple 发布 iOS 26.6.1 和 iPadOS 26.6.1 安全更新,适用于 iPhone 11 及后续机型、iPad Pro 12.9 英寸第 3 代及后续机型、iPad Pro 11 英寸第 1 代及后续机型、iPad Air 第 3 代及后续机型、iPad 第 8 代及后续机型和 iPad mini 第 5 代及后续机型。
Apple 发布 iOS 18.7.10 和 iPadOS 18.7.10 安全更新,适用于 iPhone XS、iPhone XS Max、iPhone XR 和 iPad 7th generation,修复了内核内存破坏、沙箱逃逸、提权、WebKit 内存破坏与任意代码执行等数十个 CVE。公告未说明这些漏洞已被在野利用,用户应尽快升级到对应版本。
推荐理由:公告列出 iPhone XS 至 iPhone XR 与 iPad 7 的修复版本,仍在使用这些旧机型的读者可据此确认是否收到更新。
Google 威胁情报组(GTIG)披露,UNC6671 在 BlackFile 品牌宣称于 2026 年 5 月退出后并未解散,而是以 Redact、Pink、Helix、Falcon 等多个勒索品牌继续活动。
推荐理由:GTIG 披露 UNC6671 通过语音钓鱼与 AiTM 窃取会话,并给出针对身份认证与 SaaS 审计的加固清单。
研究提出 MIRAGE,一种利用用户生成内容对移动 GUI 智能体实施上下文感知提示注入的攻击方法。移动 GUI 智能体由视觉-语言模型(VLM)驱动,将屏幕视为渲染后的图像,MIRAGE 借此通过用户生成内容注入提示,诱导智能体执行非预期操作。
Jamf Threat Labs 分析现代移动攻击套件在触发利用前如何对设备做指纹识别,并以 iOS 漏洞套件 Coruna 为例拆解其平台检测模块。
推荐理由:梳理 iOS 攻击套件在利用前的指纹识别环节,说明锁定模式与系统更新为何能让部分套件主动放弃目标。
Apple 发布 iOS 26.6 和 iPadOS 26.6 安全更新,适用于 iPhone 11 及后续机型,以及多款 iPad Pro、iPad Air、iPad 和 iPad mini,修复数十个 CVE 编号漏洞。漏洞类型涵盖内核内存破坏、越界读写、释放后使用、整数溢出、沙箱逃逸和代码签名绕过等,其中部分可导致任意代码执行或内核内存写入。公告未说明这些漏洞已被在野利用。
推荐理由:公告列出 iOS 26.6 与 iPadOS 26.6 修复的数十个 CVE 及受影响机型,管理 iPhone 11 及后续设备的读者可据此确认更新范围。
Bill Marczak 转述 Magnet Forensics(GrayKey 团队)的指控:其产品曾在野利用 Paradigm Shift 公开的 usbliter8 BootROM 漏洞,且一名跳槽至 Paradigm Shift 的前员工将漏洞细节泄露给了对方。
Apple 随本周 corecrypto 更新公开了量子安全算法 ML-KEM 和 ML-DSA 的实现,以及为证明其符合 FIPS 203 与 FIPS 204 规范而构建的数学证明,供外部专家独立评估。
卡巴斯基 2026 年 Q1 移动威胁报告显示,KSN 拦截超 267 万次恶意软件、广告软件及不受欢迎软件攻击,较上季度 323 万次下降,但主要源于广告软件和 RiskTool 检出减少,受影响独立用户数基本稳定。银行木马安装包激增,占全部检出应用的 52.96%,Mamont 变种占银行木马检出的 73.5%。预装 Triada.ag 后门升至检出榜首,占比 7.09%。