一个连安全圈都皱眉头的名字:DarkSword
说真的,iPhone 在很多人印象里是「最难被黑」的手机之一,但 iOS 安全这块,从来都是攻防两端来回拉扯的修罗场。最近安全研究者又点名了一个新框架,叫 DarkSword,专门盯着还在跑 iOS 18.4 到 18.7 的 iPhone。最让人头皮发麻的地方在于:它不是实验室里纸上谈兵的 PoC,而是已经被观测到在真实世界里通过「被间谍软件污染的网站」主动攻击普通用户的攻击链。
这事最早由 Google 威胁情报组(GTIG)披露,iVerify 也同步出了详细拆解。换句话说,级别不是「某大神越狱玩具」,而是「国家级间谍工具同款打法」被复用到了更广的范围。对普通用户来说,结论先放这:能更新系统就赶紧更新,别犹豫。
它最阴的地方:全程靠 JavaScript,连电脑都不用
传统 iOS 攻击链大多是「原生代码执行 + 内存破坏」那一套,DarkSword 有意思在它重度依赖 JavaScript——从最初的入侵到最终拿到内核级权限,整条链子几乎都在浏览器里跑完。这意味着攻击者不需要给你发一个 IPA 让你用 Sideloadly 侧载,也不需要拿数据线连你手机搞 USB 攻击,一切从 Safari 打开一个网页开始,一路往上打。
对越狱玩家来说,纯 JS 链当然有吸引力(不用落二进制);但对普通人来说,这恰恰是最可怕的:你根本不需要点「下载」、不需要装任何东西,访问那个被污染的页面,链路就在后台悄悄走完了。前面提到的 Coruna 工具包(里面塞了 23 个以上的漏洞、已经有人拿它做起 Dopamine 越狱的工具注入器)算是它的前身,DarkSword 是这股进化的下一棒。
你点开网页之后,手机里发生了什么
研究人员观察到两条主要的投递路子:一种是伪装成正常平台的钓鱼页(连社交媒体主题都拿来套皮),另一种是直接攻陷正规网站当「水坑」诱你踩。最省心的是,它要的用户交互极少——很多时候你只是访问了那个页面,后面就不需要再做任何操作。不是严格意义的 0 点击,但你确实「什么都没干」就被拿下了。
链路本身分几步:先用 WebKit 拿到代码执行,再逃出浏览器沙盒,接着横向切进其它系统进程(包括 GPU 相关组件),最后摸到内核、拿到整机控制权。等到最后一步,攻击者基本等于「拥有这部手机」——照片、通讯录、短信、定位,想拿什么拿什么。同一套漏洞已经被至少三个不同团伙复用,目标各不相同:盯个人的监控、大规模情报收割、以及盗号和金融数据。
谁在被盯上,普通人要不要慌
已观测到的受害者分布在欧洲、中东、亚洲部分地区。它不像传统那种「广撒网骗普通人」的流氓软件,更像是有选择地盯特定人群——记者、活动人士、高价值目标这类。但真正要警惕的是:这类工具一旦扩散,门槛就会快速降低。今天还只是定向监控,明天就可能被拿去 broader 滥用。所以别抱侥幸:「我又不是什么大人物,轮不到我」。
好消息是,苹果已经把这条链用到的漏洞在新版 iOS 里修掉了。坏消息是,还停在 iOS 18.7.x 及更早版本、又没完整更新的设备,仍然可能被链条的某些环节打中。换句话说,补丁在那儿,但得你自己装。
你现在最该做的三件事
第一,也是最重要的:能更新就立刻更新。尤其如果你不折腾越狱,没有理由留在老版本上裸奔。第二,暂时更新不了的,把「锁定模式(Lockdown Mode)」打开——它不是万能药,但能挡掉不少这类基于浏览器的手法,显著缩小攻击面。第三,日常上网长个心眼:来源不明的链接别乱点,尤其是那种「点开看个视频/领个福利」的奇奇怪怪页面。
顺带说句题外话:越狱社区和正规安全研究其实共享同一类漏洞。能让普通人越狱的自由,一旦被坏人先拿到,反过来就成了捅向所有人的刀。DarkSword 最让人不安的不是技术多深,而是它扩散得有多快——这也再次提醒我们,系统更新这种「麻烦事」,真不能一拖再拖。

