保安研究人員發現,有黑客仿冒 Apple 推出虛假 iPhone Duo 預訂網頁,以「500美元優惠券」作誘餌,在10月16日官方預訂開始前,鎖定仍存在保安漏洞的iPhone,用來竊取裝置及加密貨幣錢包相關數據。
要點速覽:
- 只要有存在相關漏洞的iPhone打開該頁面,攻擊就可能隨即展開
- 惡意程式主要搜羅加密貨幣錢包、鑰匙圈憑證、備忘錄及其他個人資料
- Apple 指已更新至修補版本的裝置,理論上可抵禦已知的 DarkSword 攻擊
假「iPhone Duo」預訂騙局
Malwarebytes 研究團隊在追蹤與 iPhone Duo 發佈相關的網絡詐騙時,發現 這個高度仿 Apple 風格的預訂頁面。相關分析於9月29日公布,翌日獲 9to5Mac 報道。
該網站聲稱提供500美元「授權合作夥伴尊享」購機優惠券,並附送 AppleCare+ 保障,但官方 iPhone Duo 預訂要到10月16日才正式開始。
Malwarebytes 指出,網站上列出的機身尺寸及顏色與 Apple 現有及已披露的產品線不符,多個政策連結亦完全失靈,顯示並非正規官方站點。更關鍵的是,據 9to5Mac 報道,攻擊在用戶「未輸入任何資料」前已可啟動。
研究人員發現,該頁面利用外洩的 DarkSword 漏洞利用鏈(exploit chain)檢測是否為易受攻擊的 iPhone,一旦成功,就會嘗試載入另一段惡意程式碼,用來收集裝置信息、Apple 備忘錄內容,以及儲存在 iCloud 鑰匙圈內的登入憑證。
延伸閱讀: Polymarket 基輔空襲博彩成交逾12.4萬美元 兩大手盤撐起全場
Malwarebytes:加密錢包成重災區
惡意載荷會掃描裝置上的多款加密貨幣錢包應用程式,包括 MetaMask、Phantom、Trust Wallet、Coinbase Wallet、Exodus 及 Tonkeeper。如成功連上攻擊者伺服器,程式就會嘗試上載錢包檔案、登入憑證及相片縮圖等,為竊取及還原錢包資料鋪路。
研究團隊同時在程式碼中發現,攻擊者亦鎖定短訊、通訊錄、通話紀錄、語音留言、電郵、行事曆及快取定位數據,而惡意程式可以隨時向控制伺服器「請示」,再接收進一步指令,令攻擊具備持續更新及橫向擴散的能力。
Malwarebytes 表示,目前只是在實驗環境下分析截獲的程式碼,並未於實機 iPhone 上執行測試,亦未直接觀察到資料從真實用戶裝置被成功傳出。換言之,研究現階段確認的是「攻擊邏輯」與潛在風險,而非已實證的個案損失。
DarkSword 漏洞鏈於2026年3月由 Google 首度披露,Apple 其後在同月發佈系統更新修補有關安全缺口。流動保安公司 iVerify 當時估算,最多或有2.7億部裝置運行受攻擊針對的 iOS 版本。不過 Malwarebytes 強調,該估算已不合時宜,而今次假預訂頁面實際可攻擊的系統版本範圍,至今仍未完全釐清。
對投資者與用戶而言,是次事件再度突顯,加密資產生態愈來愈被視為「高價標的」,不僅交易平台會遭到針對,連看似與金融無關的新品宣傳或預訂活動,都可能被黑客利用作攻擊入口。有持有錢包或常用手機理財應用的用戶,應盡快確認 iOS 已升級至最新版本,並謹慎處理任何聲稱有「超額優惠」的非官方連結。

