ARTICLE · 1144204
iOS 间谍软件每 15 秒回传一次
点击上方「就是炘耀」,关注并设为星标每天一篇,讲你身边用得上的科技
手机黑着屏放在桌上,看上去很安静。但 iVerify 在 2026 年 10 月 8 日发布的一篇博文里描述了另一种情况:iPhone 里有个程序,每 15 秒就往外发一次请求。
这家安全公司给这个变种起的名字叫 P7 DarkSword,线索来自 2026 年 8 月他们对一起 DarkSword 感染事件的调查。名字的由来挺朴素——攻击者修改原始代码的时候,用了 p7_ 作为变量前缀,被研究人员看见了。
苹果的设备安不安全,这个问题太大,公开信息也不够,这里不谈。下面想讲的是一些更具体的东西:那个「15 秒」到底意味着什么,钥匙串和加密钱包为什么被单独盯上,以及从这类软件的做法里,普通人能学到哪些判断习惯。
「每 15 秒敲一次门」,这个节奏本身说明了什么
先解释一下那个 /beacon 端点。植入程序每 15 秒向攻击者的服务器发一次请求,这种请求通常不携带内容,它的作用更像举手:我还在,有没有活干。有指令就领回来执行,没有就等下一次。
心跳的频率是有信息的。几分钟一次和几秒一次,是两种完全不同的用法。15 秒已经足够让攻击者感觉自己就坐在你的手机旁边:他想看哪张照片、想扫哪个目录,下一条指令十几秒后就到了。
iVerify 还提到一件事,这个间隔可以由攻击者远程调整。需要低调的时候把间隔拉长,需要盯紧的时候缩短。至于能调到多长多短,博文里没有说,我也不清楚。
换个角度想:一个人如果只想偷一次东西,他不需要做心跳。偷完走人,把痕迹抹掉就结束了。持续不断地敲门,意味着这个程序打算在你的手机里住上一段时间。这是它和普通流氓软件一个挺明显的区别。
所以看到「每 15 秒」这个数字,重点不在 15 这个数,而在于它说明了一种工作方式:有人在另一头守着,随时可以派活。
它住在 SpringBoard 里,不另起进程
SpringBoard 是 iOS 里管主屏幕的那个进程。你解锁后看到的图标网格、应用之间的切换、通知的弹出,很多都归它管。它从开机起就一直在跑,关不掉,也不该被关掉。
把代码注入到这里,好处很直接:不用另外启动一个进程。手机里本来就有一个常驻的东西在跑,多一个请求从它那里发出去,从外面看不出多少异常。iVerify 说这个变种注入的正是 SpringBoard。
博文里还列了几处隐蔽性上的改动。HTTP 请求里的调试日志被去掉了,syslog 里的记录也去掉了,进程注入的次数减少了,还用浏览器的 localStorage 做了个标记,防止同一台设备被反复利用。
这些改动的方向是一致的:少留痕迹。日志少了,安全研究者能顺着摸下去的线索就少了。iVerify 的判断是,这个变种的作者在改代码上投入了不少精力,一边缩小设备上的痕迹,一边把偷东西的能力扩得更大。

钥匙串被偷一次,能用很久
iVerify 说这个软件有三条往外送数据的通道,端点不一样,用途也不一样。照片走 /p,备忘录走 /nb,钥匙串和加密钱包的数据走 /war。钥匙串里的内容会先转成 JSON,再发出去。
照片和备忘录被拿走,损失是明确的——就是那些内容本身。钥匙串不一样。iOS 的钥匙串里存的是你在各个 App 和网站上的密码、Wi-Fi 凭据、证书这些东西。它被设计成一处存放、处处调用,所以你手机里几乎每个账号的凭据都可能在里头。
这就带来一个很实际的问题:拿到钥匙串之后,攻击者不一定还需要你的手机。他可以在别的机器上,慢慢试这些密码去登录。照片偷走就是偷走了,密码偷走是可以反复用的。
这也解释了一个平时听起来有点麻烦的建议为什么值得做:重要账号开二次验证。密码被拿到,和账号被登进去,中间还隔着一步。二次验证就是那一步。用验证器 App 或者硬件密钥,会比短信验证码稳一些,因为短信有被转到别处的可能。
还有一点,不同账号的重要性差别很大。邮箱通常是重灾区,因为很多网站的「找回密码」都要经过它。邮箱守住了,后面一串账号才有机会守住。
加密钱包为什么被单独写了一条指令
iVerify 提到,这个变体会去扫设备上装了哪些加密钱包应用。在样本里,有一条指令叫 wallet_extract,用途是提取 imToken 钱包相关的数据。至于被扫到之后具体会发生什么,报道里没有说,我不知道。
钱包和其他应用有一个根本上的不同:转账一旦发出去,就收不回来了。没有客服可以打,没有人能冻结那笔钱。银行账户被盗还有申诉和追回的余地,链上转出去的资产没有。
所以攻击者愿意为它单独写一条指令。普通账号被偷,价值取决于里面有多少东西、有多大权限;钱包被偷,价值就是里面的全部,而且几乎立刻兑现。这是一笔投入产出比很高的活。
普通人能拿走的一点,是私钥放在哪的问题。助记词和私钥存在手机里,等于把它和手机绑在了一起。把助记词抄在纸上、和手机分开存放,是很多人在做的事。要不要这么做、怎么做,跟你平时用钱包的频率关系很大,我不打算推荐任何具体的工具。

卡顿和发烫,不能当成判断依据
很多人判断手机有没有被入侵,靠的是「最近变卡了」「电池掉得快」。这类间谍软件恰恰相反,它追求的是安静。iVerify 描述的那几处改动——去掉日志、减少注入——都是往安静的方向做的。所以卡和烫不能当依据。
能自己看的痕迹有几处。设置里翻到「通用」,再往下找「VPN 与设备管理」,看看有没有你不认识的描述文件或者配置。这类东西在 iOS 上是被限制安装的,正常情况下不该出现你没印象的条目。
再看这台手机有没有越狱。越狱不一定出问题,但为了让系统接受第三方来源的软件,一部分原本的保护机制会被关掉。装东西的自由度高了多少,被塞进东西的机会就多了多少,这两件事是连在一起的。
还有一个容易被忽略的点:这台设备上登录过谁。家人共用过、买的是二手、修手机的时候交给过别人,这些情况都值得在心里过一遍。
但要说实话,靠这几项自查,很难确认一台手机到底有没有被这类软件盯上。它藏在系统进程里,不弹窗、不提醒、也不留下明显的记录。如果真有明确的怀疑,找专业的安全人员看,比自己翻设置靠谱。另外,这种级别的程序通常针对特定的人,普通用户碰上的可能性不高。不用天天紧张,但下面几件事还是值得做。
几件平时做了就管用的事
下面这几条都是老话,和这次事件没有直接因果,写在这里是因为它们确实有用。
不越狱,是其中门槛最低的一条。其次是别装来路不明的描述文件。它在 iOS 上属于受限制的安装项,装之前系统会让你去设置里手动确认一次。有人为了测试版系统、企业应用或者某个所谓加速器去装它,来源不清楚的时候,那一次手动确认其实就是在提示你。
系统更新别长期拖着不装。这一点容易被当成废话,但攻击者确实会盯着那些已经公开、而很多人还没打上补丁的漏洞。更新推送出来之后,漏洞的细节往往也跟着被公开,中间这段时间是最难熬的。
重要账号开二次验证,重要性到不用多讲。能用验证器 App 的,就别只留短信这一条路。
最后一条和手机本身没关系:能转到别处的东西,尽量别只留一份。照片、备忘录、账号的恢复码,都属于这一类。

判断一台手机有没有被盯上,普通人能做到的其实有限。iVerify 这次的披露里没有说感染途径,没有说影响哪些机型、影响多少人,苹果那边有没有回应同样没有公开。这些空白让「我该不该担心」这个问题很难回答。
能确定的只有这个软件的行为方式:它每 15 秒敲一次门,想要的是那种拿到一次就能长期使用的东西,比如密码和钱包。看到这里,你可以自己决定要不要为这些做点准备。剩下的部分,等更完整的信息出来再说。
—END—
PS:怕以后找不到这篇,可以点个收藏,方便回头翻。
往期推荐
自驾游攻略,AI 能帮到哪一步 密码放在云端,还是自己管 安卓怎么从系统层面挡掉 App 广告