夜雨聆风学习资料网

ARTICLE · 1159954

此软件已瞄准你的加密钱包!

此软件已瞄准你的加密钱包!
P7 DarkSword 作为新型iPhone间谍软件变种,可从遭入侵设备远程窃取加密货币钱包本地缓存数据以及各类账号敏感凭证,正在受到加密社区与移动端安全圈的密切关注。
据安全公司iVerify在10月8日发布的技术披露,该恶意样本最早是团队在调查8月上报的一起单点感染事件时捕获,属于P7间谍家族的衍生变种。
该恶意程序默认配置为每15秒向攻击者控制的C2服务器轮询请求指令,通信频次极高,意味着攻击者可以近乎实时下发指令、调整窃取策略。
高频轮询也带来特征:正常情况下普通iOS后台恶意软件轮询周期大多在数分钟级别,15秒的短间隔更容易快速响应攻击者,适合定向针对交易员、持币大户这类目标。
截至目前,iVerify公开报告中暂未出具已确认的加密货币被盗实案证据,也没有量化对应的被盗资产金额、受影响钱包数量。
这也代表市场现阶段无法评估该威胁造成的实际财务损失,只能定性为高风险潜在盗币通道,而非已经形成大规模盗币事件。
研究团队目前尚未确认,P7 DarkSword是否具备绕过苹果近期安全更新的能力,这也是当前该威胁最大的未知变量。
如果它能够突破新版iOS安全防护,意味着受覆盖用户群体会显著扩大;倘若仅针对旧版本系统,风险范围则会收缩。
iOS系统长期以来因应用沙盒、App Store审核机制,被普遍认为对恶意软件有较高防护门槛,能瞄准加密钱包的非越狱间谍样本,在近年披露案例中并不算多。
根据Chainalysis今年Q3的移动端盗链统计,由手机恶意程序、社会工程诱导导致的加密资产失窃,占全部个人用户被盗案件的21%,占比持续走高。
很多链上安全分析师提到,相较于PC端木马,手机端攻击更容易被忽视,大量散户和独立交易员习惯把热钱包装在日常iPhone,还会复制私钥、助记词存备忘录或者剪贴板。
剪贴板抓取,正是同类iOS间谍软件最常用的手段之一,也是P7家族过往版本就具备的经典能力,新版本大概率保留了这套逻辑。
安全研究员推测,该入侵链路高度依赖社会工程学投放,常见形式包括诱导安装企业级配置描述文件、钓鱼链接、伪装成工具或者行情APP。
这类企业证书部署方式,不需要传统越狱,也是近几年定向针对高净值持币人群的主流入侵套路,隐蔽性强,普通用户很难主动察觉。
在消息传开之后,海外多个加密社群,包括Hyperliquid、Cosmos以及DOT生态的社区,都已经转发iVerify的预警,提醒社区成员自查手机。
不少全职交易员在X(原推特)上分享自查清单,重点检查设置里是否存在未知的描述文件、VPN配置、未授权设备管理证书。
安全厂商同时强调,助记词、私钥绝对不建议存放于手机剪贴板、备忘录、相册、云同步笔记,一旦设备被植入类似P7 DarkSword,这些文本信息会优先被搜刮。
独立安全研究员补充,就算硬件钱包本身很难被远程攻破,如果助记词备份存在iPhone里,依然会成为这一类间谍软件的首要目标。
苹果安全响应团队已经收到iVerify的技术报送,暂未对外发布专门针对P7 DarkSword的紧急补丁,后续是否推出专项修复有待跟进。
加密交易平台也同步更新了风控提示,部分平台新增了针对短时间内连续更换IP、新设备批量提币的异常监控规则,用来提前拦截潜在盗币转出。
市场观点认为,就算当前暂无确认盗币损失,该样本披露依然具备警示意义,随着技术细节逐步公开,后续有可能出现仿造P7 DarkSword的仿冒样本流入黑产。
后续重点跟踪两个关键信息:一是iVerify是否放出C2服务器IOC指标;二是后续是否出现第一起可链上溯源、能确认关联P7 DarkSword的盗币事件。

相关学习资料