DarkSword 漏洞链解剖:六个漏洞层层递进,iOS 18.4–18.7 打开网页就中招

最近这半年,如果你常逛越狱圈和安全圈的论坛,大概率会反复刷到一个名字:DarkSword。它既不是哪款越狱工具,也不是某个新出的 App,而是一套被证实「打开网页就能干翻一台 iPhone」的漏洞利用链。对玩机用户来说,它身上最拧巴的地方在于:一方面它是越狱研究者眼里难得的突破口,另一方面它又被拿去干了不少坏事。

今天这篇,小编就把它当个技术标本,从原理到影响、再到普通人该怎么防,一层层拆开来讲。尽量用大白话,不堆术语,让不太懂安全的朋友也能看明白。

从越狱圈火到安全圈的一个名字

DarkSword 第一次真正进入大众视野,是因为安全机构把它和「真实攻击」联系在了一起。它一开始并没有公开,被用于定向目标的活动;直到后来相关代码在海外平台泄露,才彻底炸开了锅。

为什么这件事在越狱圈也有热度?因为 DarkSword 用到的漏洞,和越狱工具追求的能力是高度重叠的——远程代码执行、沙盒逃逸、提权,这些正是越狱要攻克的一道道关卡。换句话说,DarkSword 相当于向外界展示了一条「在 iOS 18 上从网页直达内核」的完整路径,只是它被人用在了攻击上,而不是做成了越狱工具。

DarkSword 到底是个什么东西

简单定义一下:DarkSword 是一套针对 iOS 18.4 到 18.7 版本的漏洞利用链套件,由六个相互衔接的漏洞组成。它最吓人的特性,是全程不需要用户任何手动操作——不用点按钮、不用装 App、不用扫码,只要用 Safari 打开一个被做了手脚的网页,攻击就能自动跑完。

整个攻击过程快到什么程度?据安全分析,从打开页面到数据被窃取完成,单台设备的耗时可以压到几秒以内,而且载荷运行在内存里、不落磁盘,重启设备后临时载荷自动清除。这也就意味着,传统杀毒、终端检测那一套,在它面前基本形同虚设——因为根本没有「病毒文件」可查。

攻击成功之后,设备上会被部署一个叫 GHOSTBLADE 的窃取模块,能读取系统钥匙串里的各类凭证(登录会话、WiFi 密码、网站自动填充密码),遍历相册、备忘录、聊天缓存等数据,再加密回传。针对不同目标,还有 GHOSTKNIFE、GHOSTSABER 等变体,功能大同小异,都是冲着「全面接管、静默窃密」去的。

六个漏洞,是怎样一环扣一环的

这是本文的重点。DarkSword 强就强在「链」这个字上——六个漏洞像阶梯一样,从浏览器一路爬到系统内核。我们可以把它拆成五层来看:

  • 第一层,浏览器内的远程代码执行:攻击从 WebKit 引擎里的 JavaScriptCore 组件入手。网页里藏了混淆过的 JavaScript,一执行就触发内存破坏漏洞,先在 Safari 的渲染进程里拿到代码执行能力。
  • 第二层,第一道沙盒逃逸:拿到渲染进程权限还不够,因为它被沙盒牢牢关着。于是攻击者利用 WebGL 相关组件里的越界漏洞,从渲染进程「跳」进权限更高的 GPU 进程。
  • 第三层,第二道沙盒逃逸:GPU 进程虽然权限更高,但仍够不到系统核心。攻击者再通过一次沙盒逃逸,从 GPU 进程跳到 mediaplaybackd 这个系统进程。
  • 第四层,绕过指针认证:苹果的 PAC(指针认证码)是挡在任意代码执行前的一道硬件级防线。DarkSword 利用 dyld 相关的一个漏洞,实现了用户态的 PAC 绕过,让后续代码能顺利执行。
  • 第五层,内核提权:最后一击在 XNU 内核层。先通过一个漏洞泄露内核地址、绕过 KASLR(内核地址随机化),再用内核越界读写漏洞完成提权,拿到系统最高权限。

到这,整台设备就被完全接管了。这条链路最厉害的地方在于它的「强唯一性」:六个环节缺一不可,任意一环被苹果打上补丁,整条链就断掉、攻击直接失效。这也是为什么后面提到的「升级系统」能彻底防御它。

几个关键 CVE,各管一段

安全圈给漏洞编号(CVE)的习惯,是把每个漏洞单独建档。DarkSword 这条链上,有几个编号值得记住,也方便你对照自己设备的更新状态:

  • CVE-2025-31277:针对 iOS 18.6 之前版本的 JavaScriptCore 漏洞,属于 JIT 编译器里的类型混淆问题,苹果在 iOS 18.6 里修复。
  • CVE-2025-43529:针对 iOS 18.6 到 18.7 版本的 JavaScriptCore 漏洞,出在 DFG JIT 层的垃圾回收逻辑,苹果在 iOS 18.7.3 和 26.2 里修复。
  • CVE-2025-14174:WebGL 组件里的越界漏洞,用于第一道沙盒逃逸,苹果在 iOS 18.7.3 和 26.2 里修复。
  • CVE-2026-20700:dyld 相关漏洞,用于用户态 PAC 绕过,苹果在 iOS 26.3 里修复。

能看到一个清晰的规律:DarkSword 会根据目标设备的系统版本,自动选择不同的漏洞组合——老一点的 iOS 走 CVE-2025-31277,新一点的走 CVE-2025-43529。这套「按版本换弹」的设计,也是它难防的原因之一。其余的沙盒逃逸、内核提权环节,同样各自对应着相应的漏洞,这里不逐一展开编号。

源码泄露之后,事情开始变味

如果说早期的 DarkSword 还只是少数人的「高级武器」,那 2026 年 7 月的源码泄露,就彻底改变了它的性质。完整代码公开之后,任何具备基础服务器运维能力的人,都能在很短时间内搭出一套可用的攻击站点。

安全测绘平台捕捉到的数据显示,泄露事件后短时间内就关联到了 180 个活跃的恶意 Web 资产、27 台受控主机,而这还只是某个时段的快照统计。攻击者会高频轮换域名和 IP,真实活跃的攻击资产数量,可能达到测绘数据的数倍。

落到普通用户身上,最需要警惕的是两类场景:一类是仿冒 Apple ID 登录页、系统更新提示页的高仿真钓鱼站,通过短信、邮件、社交软件批量推链接;另一类是「水坑攻击」——攻击者入侵一些正常的中小网站,在页面底层埋进隐藏的恶意代码,用户只是正常浏览某个网站,就可能中招。后者尤其防不胜防,因为你访问的是「看起来没问题」的正规站点。

普通用户该怎么防

聊完原理和危害,最后这部分是给普通人的实用建议,也是小编最想强调的。别被「六漏洞链」这种名头吓到,防御起来其实只有两条主线:

  • 第一时间升级系统:苹果已经在后续版本里修复了整条链路,升级到 iOS 18.7.5 及以上是当前唯一能彻底防御 DarkSword 的做法。如果你还停留在 iOS 18.4–18.7,等于把自己暴露在高危攻击面上,别拖。
  • 高价值场景开启「锁定模式」:iOS 的锁定模式会强制关闭浏览器里的 JIT 编译,而 DarkSword 的入口正是 JIT 漏洞,这一招等于从根上掐断了它的利用路径。普通人日常开着可能影响一些网页体验,但对涉敏岗位、经常接触重要账号的用户来说,是个很值得考虑的选项。

另外还有一句老话要提:别再迷信「iPhone 不装陌生 App、不点陌生链接就绝对安全」了。DarkSword 恰恰证明,光「浏览网页」这一个动作,就足以让设备沦陷。所以,升级系统永远比「小心使用」更靠谱。

它对越狱圈意味着什么

聊点圈子里的私货。DarkSword 对越狱研究者来说,其实是一把「看得见、摸不着」的钥匙。它证明了 iOS 18 上从 WebKit 直达内核的路是通的,这本身就很有价值;但它的内核提权、PAC 绕过等环节,和「完整越狱」之间还隔着一段距离,尤其是现代设备上的 PPL/SPTM 绕过尚未公开。

所以,别听风就是雨地把 DarkSword 当成「iOS 18 越狱要来了」的信号。真实情况是:它更像一块拼图,给未来的越狱工具铺了一段路,但离成品还差得远。对玩家来说,眼下该等的等、该升的升,保持理性比什么都强。

安全圈和越狱圈怎么聊这事

  • 「技术上看是真精彩,六层递进,但被拿去干坏事是真糟心。」
  • 「赶紧升 18.7.5,别跟自己的数据过不去。」
  • 「水坑攻击太阴了,正规网站都能中招,防不胜防。」
  • 「越狱圈别急着狂欢,离完整越狱还早着呢。」

以上评论仅代表网友个人观点,不代表官方立场。