安全研究人员近日发现,一个仿冒 Apple 官方的iPhone Duo预售页面,打出“500美元代金券”噱头,在官方预售开启前就锁定存在安全漏洞的iPhone用户及其加密钱包。
要点速览
- 只要用存在相关漏洞的iPhone打开该页面,攻击就可能被触发
- 恶意载荷瞄准加密钱包、钥匙串凭证、备忘录等多类个人数据
- Apple表示,已更新到修复补丁的设备可抵御此次被曝光的DarkSword攻击
“iPhone Duo”预售骗局曝光
据安全公司 Malwarebytes 在9月29日发布的报告披露(次日由 9to5Mac 跟进报道),其在追踪与iPhone Duo上市相关的欺诈活动时,发现了这一高度拟真的“苹果风”钓鱼站点。报告链接
该网站打出“授权合作伙伴专享”的500美元代金券,并声称可附加AppleCare+保障,而真正的iPhone Duo官方预售要到10月16日才会开启。
Malwarebytes指出,这个假页面列出的机型尺寸和配色与苹果真实产品线并不匹配,多处政策条款链接也无法正常跳转。更具隐蔽性的是,攻击流程在访客“尚未提交任何信息之前”就已开始。相关技术分析
研究人员称,该站点利用泄露的DarkSword漏洞利用链探测存在安全缺口的iPhone,一旦发现可利用目标,便尝试加载第二阶段恶意载荷,以收集设备信息、Apple备忘录内容以及用户保存在钥匙串中的各类账号凭证。
延伸阅读:Polymarket基辅打击事件押注成交额达12.4万美元 但核心只在两笔大单
针对钱包的精确打击
在钱包风险方面,恶意载荷会主动搜索多款主流加密钱包应用,包括MetaMask、Phantom、Trust Wallet、Coinbase Wallet、Exodus和Tonkeeper。一旦与攻击者服务器连接成功,它会尝试上传钱包相关文件、登录凭证以及带有二维码或助记词截图痕迹的缩略图等高敏感内容。
研究人员还在代码中发现,攻击逻辑覆盖了短信、联系人、通话记录、语音信箱、电子邮件、日历条目以及缓存的定位数据等多项隐私信息,同时保留了与控制服务器进一步通信、获取扩展指令的能力。
值得注意的是,Malwarebytes强调,他们只对截获代码进行了静态与动态分析,并未在真实iPhone上执行攻击或观察到数据实质性“流出”过程。这意味着目前确认的是攻击链条与逻辑本身,而非已经发生的大规模盗窃个案。
DarkSword漏洞链与版本风险
DarkSword攻击链最早由 Google 于2026年3月公开披露,Apple 随后在当月发布更新,对相关已知漏洞进行修补。当时,安全公司 iVerify 估算,最多有约2.7亿部设备仍在运行受攻击链针对的iOS版本。
不过,Malwarebytes也提示,iVerify当年的数据并不反映当前状况,而本次“iPhone Duo”假预售页面具体锁定的易受攻击版本区间,目前亦尚未被完全确认。
对普通用户而言,风险边界仍然清晰:一是避免点击来源不明的“预售”和“优惠券”链接,优先通过苹果官网或官方App获取新品与活动信息;二是尽快将设备系统升级至最新稳定版本,特别是长期未更新的旧款iPhone,以最大程度降低遭遇DarkSword类远程攻击链的可能性。

