从沙箱逃逸到窃取私钥:起底2026最凶猛的iOSN-Day攻击组合拳

admin 2026-09-06 04:39:00 网络安全文章 来源:ZONE.CI 全球网 0 阅读模式

文章总结: 本文深度解析2026年针对iOS的N-Day攻击链,从Packagist供应链投毒入手,利用WebKit漏洞CVE-2025-31277等实现沙箱逃逸,再通过IOKit驱动漏洞获取内核读写权限,最终窃取加密货币钱包助记词。攻击影响iOS18.4至18.6.x版本,建议用户立即升级系统,开发者审计依赖包并轮换凭证。 综合评分: 85 文章分类: 供应链安全,漏洞分析,恶意软件,WEB安全,移动安全


从沙箱逃逸到窃取私钥:起底 2026 最凶猛的 iOS N-Day 攻击组合拳

原创

Kit Chung Kit Chung

安全圈动向

2026年9月3日 08:00 广东

在小说阅读器读本章

去阅读

在公众号小说中沉浸阅读

大家好,今天咱们来啃一个刚出炉的、非常硬核的“技术大瓜”。

大家不妨想象一个场景:你只是用 iPhone 打开了一个普通的在线看片网站,既没有下载任何可疑的 APP,也没有点击任何乱七八糟的授权弹窗,仅仅是页面加载完毕的那一瞬间,你手机底层的防线已经被悄悄击穿——你的相册、通讯录、各类密码,甚至加密货币钱包里的资产瞬间被洗劫一空。

是不是听起来像科幻电影里的黑客桥段?但这却是最近真实发生的大规模攻击事件。

安全公司 Socket 最近披露,有黑客在 Packagist(PHP生态的核心包管理器)上疯狂投毒了 13 个恶意 Composer 主题包。今天,咱们就从纯技术的视角,把这条从 Web前端供应链投毒 -> WebKit 沙箱逃逸 -> 内核提权 -> 窃取加密资产 的完整攻击链给彻底扒开,看看黑产大佬们的刀法到底有多锋利。

01 供应链的源头:精准的 Packagist 投毒

万物始于供应链。这次黑产团伙没有选择硬刚 iOS 系统的防线,而是玩了一手经典的“隔山打牛”。

他们盯上了那些使用 OphimCMS 和 KKPhim 建站的影视、动漫网站,伪造了 13 个带毒的 Composer 主题包(涉及 vsmovvsphimhaiau009 等五个命名空间)。当不知情的站长(主要是越南的站长们)安装了这些主题后,灾难就开始了。

🔍 技术实现要点:

恶意包中暗藏了机制,能够通过渲染到网站每个页面的“Custom JS(自定义 JS)”字段直接注入恶意 JavaScript 代码。这种基于建站生态信任链的广撒网方式非常有效。这段 JS 会对所有访问者执行两套逻辑:

  1. 常规操作:手机端广告欺诈和菠菜网站强制跳转。
  2. 杀手锏:专门针对 iPhone 用户的 WebKit 到内核提权的 Exploit 链

02 探针与精准打击:巧妙的隐藏 iframe

当你用 iPhone 的 Safari 浏览器打开这些带毒页面时,注入的 JS 并不会立刻“发疯”暴露自己。它非常有纪律性,会先悄悄在 DOM 里插入一个隐藏的 iframe 元素

这个 iframe 的核心作用是设备指纹识别(Fingerprinting)。它会静默探测你当前设备的 iOS 版本。如果发现你的系统在 iOS 18.4 到 18.6.x 之间(受影响设备从 iPhone XS 一直跨度到 iPhone 16),并且还没打最新的补丁,它就会动态加载为你这个系统版本“量身定制”的 Exploit 载荷。

03 核心技术拆解:跨越沙箱,直捣内核

重头戏来了!这套 iOS 攻击链的设计思路堪称教科书级别,非常类似著名的 DarkSword 漏洞利用工具包。它一共分两步走,可谓是步步惊心。

第一步:WebKit 沙箱逃逸

大家都知道,Safari 浏览器的 WebContent 进程是被关在极其严格的沙箱(Sandbox)里的。为了冲破牢笼,黑客武器化了两个之前被苹果修复的 WebKit 漏洞:CVE-2025-31277 和 CVE-2025-43529

利用这两个漏洞,恶意 Payload 巧妙地完成了一次“跳板行动”(Pivot)。它成功带着执行代码的权限,从受限的 WebContent 沙箱跳跃到了权限稍高一些的 GPU 进程中。

第二步:IOKit 驱动利用,获取内核读写权限

拿到 GPU 进程的权限只是开胃菜。接下来,Payload 瞄准了安全圈老司机们都很熟悉的“提权提款机”—— IOKit 用户客户端

具体来说,恶意代码针对的是 AppleM2ScalerCSCDriver 这个驱动程序。通过触发底层的内核逃逸漏洞(推测为 CVE-2025-43398 等近期修复的 Kernel bug),Payload 直接打穿了 iOS 内核,最终斩获了至高无上的 Kernel Read/Write (内核读写) 权限

04 终极目标:全盘“脱裤”与定向收割助记词

一旦拿到内核读写权限,这台 iPhone 在黑客面前就等于处于“裸奔”状态。

最初,这个 Payload 只是做一些常规的数据收集:利用内核读取权限直接打包系统的 Keychain(钥匙串)数据库、Wi-Fi 密码、短信数据库、通讯录、相册、浏览器 Cookie、通话记录以及位置信息。然后用 AES 算法加密,通过 HTTPS POST 请求发送给 C2 服务器。在此期间,还会通过 cloudfareintcdn[.]com 进行进度回传(Beaconing)。

但在 2026 年 8 月的最新一波攻击中,黑客露出了极其贪婪的真面目。

他们重写了 Payload,加入了一个专门针对加密货币钱包的助记词(Seed Phrase)窃取器。恶意代码会利用高权限直接查询密码存储区,定向提取包括 Bitget、BitKeep、Bitpie、Phantom、Tonkeeper、Trust Wallet 和 OKX 在内的热门钱包凭证。这就不仅仅是隐私泄露了,而是直接对你的数字资产进行“精准打劫”。

05 幕后黑手与防御指南

根据代码提交的时间戳(Commit Metadata)推测,这背后大概率是一个由越南人运营的黑产团伙。而且,提供漏洞利用基础设施的 Funnull 平台,去年 5 月就因为为“杀猪盘”提供网络服务、导致超 2 亿美元加密货币损失,被美国制裁过。

这次事件是一次极其经典的跨界打击——将前端供应链安全与底层二进制安全(iOS内核提权)完美结合。那么我们该如何防范?

🛡️ 给普通用户的建议:

不要心存侥幸!立刻、马上把你的 iPhone 和 Mac 升级到最新版本(iOS 18.7.3 / 26.x 系列及以上)。黑产最喜欢利用的就是大家懒得更新系统而遗留的 N-Day 漏洞。

🛡️ 给开发同学和站长的建议:

  • 如果你在用 OphimCMS 或 KKPhim,赶紧自查包依赖,看看有没有装过 vsmovvsphimhaiau009chilltvcmsophimcms 相关的恶意主题。
  • 发现中招后,立刻移除包,并轮换(Rotate)所有服务器凭证
  • 日常开发中,定期审计 jQuery 和第三方主题脚本,留意任何来历不明的“Custom JS”注入行为。

技术无罪,但人心难测。永远对未知的代码保持敬畏!如果你觉得这篇硬核解析对你有帮助,别忘了点个在看,赶紧转发给你身边还没升级 iOS 系统的朋友吧!我们下期再见!

本文仅作技术探讨与安全防护分享,切勿用于任何非法用途。


免责声明:

本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。

任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。

本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我

本文转载自:安全圈动向 Kit Chung Kit Chung《从沙箱逃逸到窃取私钥:起底 2026 最凶猛的 iOS N-Day 攻击组合拳》

评论:0   参与:  0