· adswds-team · 安全  · 18 min read

DarkSword:iOS 零点击全链路,网页即可接管手机

谷歌威胁情报披露 DarkSword:纯 JS 零点击利用链,覆盖 iOS 18.4–18.7,已被商业间谍软件与疑似国家级组织用于监控。蓝点网:及时更新是底线。

谷歌威胁情报披露 DarkSword:纯 JS 零点击利用链,覆盖 iOS 18.4–18.7,已被商业间谍软件与疑似国家级组织用于监控。蓝点网:及时更新是底线。

蓝点网对谷歌威胁情报小组(GTIG)报告的整理,名为 DarkSword 的新型 iOS 全链路漏洞利用工具,自 2025 年 11 月起已被多个商业间谍软件开发商和疑似国家级黑客团队利用。

威胁核心一句话:在受影响且未打补丁的 iOS 上,无需用户进行任何交互操作,即可接管整个系统,并用于实时监控与窃取敏感资料。

对个人,这像科幻;对政企高管、记者、跨境业务关键人,这是已经商品化的现实。


背景

GTIG 报告与 DarkSword 的定位

谷歌威胁情报小组(GTIG)日前发布深度安全分析报告,披露 DarkSword。蓝点网强调:

  • 危害在于:受影响 iOS(即未安装苹果最新发布的安全更新)上,无需用户任何交互即可接管整个 iOS 系统;
  • 因此具有极高的威胁性
  • 苹果已通过多次安全更新修复相关漏洞——前提是用户及时安装

零点击如何改变风险模型

传统钓鱼需要用户「点允许 / 装描述文件 / 点下载」。零点击把用户行为降到接近零:

  • 打开邮件里的链接;
  • 甚至通过搜索引擎点到针对性广告落地页;

就可能进入利用链。蓝点网转述:攻击者只需诱导用户访问特定钓鱼网站,即可接管设备。

因此,安全意识培训仍然有用,但补丁速度变成比「别乱点」更硬的指标——「完美不点链接」在真实办公里不成立。

与 Coruna 的工具扩散模式

蓝点网提到:DarkSword 已针对沙特阿拉伯、土耳其、马来西亚和乌克兰等国多个目标发起攻击,与谷歌此前曝光的 Coruna iOS 漏洞套件形成相似的工具扩散模式——漏洞链一旦进入商业市场,会快速跨地理复制。


细节

能力与版本范围

内容(蓝点网转述 GTIG)
名称DarkSword
形态纯 JavaScript 实现的零点击全链路
影响版本iOS 18.4~18.7(披露时所述范围)
关键特点无需绕过 iOS PPLSPTM 即可实现从网页到内核权限
出现野外2025 年 11 月
投递钓鱼网站;钓鱼邮件;搜索引擎针对性广告

四阶段利用链与 CVE

蓝点网列出整个利用链共使用 6 个安全漏洞:

阶段 1:初始访问与远程代码执行

  • CVE-2025-31277
  • CVE-2025-43529

阶段 2:沙箱逃逸

  • CVE-2025-14174
  • CVE-2025-43510

阶段 3:内核权限提升

  • CVE-2025-43520

阶段 4:部署恶意软件家族

蓝点网:部署三种不同的恶意软件家族,功能包括:

  • 实时监控
  • 窃取数据
  • 清除日志
  • 等后续驻留与藏匿能力
网页 / 纯 JS 入口
  → 阶段1:RCE(CVE-2025-31277 / 43529)
  → 阶段2:沙箱逃逸(CVE-2025-14174 / 43510)
  → 阶段3:内核提权(CVE-2025-43520)
  → 阶段4:三种恶意软件家族(监控 / 窃密 / 清日志)

已观测的攻击方与地理

GTIG 观测(蓝点网转述):

组织 / 标签大致时间目标方向
UNC6748(商业间谍软件开发商)2025 年 11 月沙特阿拉伯等地目标
PARS Defense(商业间谍软件)2025 年 11 月土耳其马来西亚
UNC6353(疑似俄罗斯间谍组织)2025 年 12 月乌克兰

修复与用户侧动作

  • 苹果已通过多次安全更新修复这些漏洞;
  • 在已安装 iOS 最新版以及最新安全更新的情况下,DarkSword 无法继续利用这些漏洞发起攻击;
  • 对用户最重要的是:开启自动更新并及时安装更新

另外,苹果建议追求更高安全性的用户可尝试开启高级安全保护

  • 该模式会限制 Safari 加载 JavaScript
  • 从而显著提升安全性
  • 但也会给日常使用造成不方便

时间线

时间事件
2025-11DarkSword 野外利用开始;UNC6748、PARS Defense 等活动
2025-12UNC6353(疑似俄罗斯间谍组织)针对乌克兰等
披露GTIG 发布深度分析报告(蓝点网整理)
持续苹果多次安全更新修复链上 CVE
用户侧未打补丁的 iOS 18.4~18.7 仍处风险窗口
2025-11  商业间谍软件在野(沙特、土、马等)
2025-12  UNC6353 在野(乌克兰等)

GTIG 披露 DarkSword 全链 + 6 CVE

苹果多次安全更新

已最新补丁设备:链失效
未补丁 18.4–18.7:仍高危

技术分析

「纯 JavaScript + 零点击 + 到内核」的含义

技术点蓝点网转述 GTIG
入口纯 JavaScript,经网页触发
交互零点击——无需用户额外操作
版本iOS 18.4~18.7
防护绕过叙事无需绕过 PPL 或 SPTM 即实现网页→内核
商业形态商业间谍软件开发商与国家级团队均在用

「纯 JS + 网页触发 + 到内核」意味着利用链高度适合通过浏览器/WebKit 路径投递,也适合商业间谍软件打包销售。

六 CVE 分阶段逻辑

阶段目的CVE
1初始 RCE31277, 43529
2沙箱逃逸14174, 43510
3内核提权43520
4载荷部署(三种恶意软件家族,功能见上文)

本文不推测各 CVE 对应的单个组件名称或 exploit 偏移——以 GTIG / 苹果安全公告为准。

高级安全保护(苹果建议)

蓝点网转述:限制 Safari JavaScript → 安全性显著提升 → 日常不便。
适合高价值目标在可接受可用性损失的前提下评估,而非全员默认开启。


影响

地理与目标画像

已观测目标方向包括:沙特阿拉伯土耳其马来西亚乌克兰等(见上表)。商业间谍软件 + 国家级团队组合,意味着:

  • 攻击可以非常定向
  • 不一定大规模蠕虫,但对高价值个人/机构后果极重。

对个人与企业

角色影响
高价值个人journalists、高管、跨境业务、敏感研发——手机即密钥环
企业 MDM未合规 iOS 版本 = 携带零点击面入域
安全团队不能仅靠 MDM 监控;最低系统版本是硬基线
普通用户若不在高价值画像,风险相对低,但延迟更新仍延长窗口

风险评估不要只问「我会不会被随机扫到」,而要问:

  • 是否属于政企、媒体、能源、跨境支付、敏感研发等高价值画像?
  • 手机是否同时登录工作邮箱、IM、OTP、密码库?

若答案是 yes,则 iOS 更新延迟一周都可能是不可接受的风险窗口。

与商业间谍软件市场的关系

DarkSword 的可怕之处,不只是技术强度,而是交付形态

  • 商业公司把它当产品卖(UNC6748、PARS Defense);
  • 国家级行为体按需采购或自研同类链(UNC6353);
  • Coruna 类似的扩散模式,预示同类链会继续出现。

排查清单

个人用户

  • 设置 → 打开自动更新 / 安全响应
  • 确认 iOS 为最新版且已装最新安全更新
  • 不要长期停留在 18.4~18.7 的未打补丁状态
  • 高风险人群减少「用手机点邮件链接」;隔离浏览器或先在电脑研判
  • 对陌生「验证类」「文档预览类」域名保持零信任
  • 评估是否开启高级安全保护(接受 Safari JS 限制带来的不便)

企业 / MDM

  • 强制最低系统版本合规,不合规设备切隔离网络
  • 高管与敏感岗位评估高级安全保护类策略
  • 移动邮件网关对高危链接做隔离打开(isolation browser)
  • 监控异常配置描述文件、异常管理配置(辅助,不能替代补丁
  • .inventory:统计仍处 18.4~18.7 且 patch lag > N 天的设备

安全团队

  • 将 GTIG DarkSword 纳入威胁简报,关联 6 个 CVE 与苹果更新包
  • 对照 Coruna 模式,更新「商业间谍软件采购链」假设
  • 高价值用户出差前强制确认 patch level
  • 事件响应 playbook:疑似 iOS 全链失陷 → 换机/擦除/密钥轮换

版本合规表(工单可引用)

状态处置
最新 iOS + 最新安全更新DarkSword 链无法继续利用(蓝点网转述)
18.4~18.7 且 patch 滞后高危,强制更新
无法升级(特例)网络隔离 + 高级保护 + 业务风险签字

制度建议

移动设备基线(建议)

  1. CEO/CFO/法务/研发负责人设备:patch lag ≤ 7 天(或更严)。
  2. 自动更新为默认策略;禁止 indefinite 推迟安全响应。
  3. 邮件链接在移动端默认经隔离浏览器或桌面研判。
  4. 18.4~18.7 建立 explicit 合规告警,直至确认已应用苹果修复该链的更新。

与意识培训的边界

有效不足
减少随手点链接零点击下「不点」仍可能经广告/重定向中招
识别钓鱼域名无法替代内核级漏洞修复
高敏角色高级保护有可用性成本,需分级

培训话术应改为:更新是主防御,谨慎点击是辅助。

向管理层汇报四要素

  1. 威胁:DarkSword 零点击 iOS 全链,野外自 2025-11 起。
  2. 影响:未打补丁 iOS 18.4~18.7 存在网页路径接管风险。
  3. 处置:强制更新;高敏人员评估高级安全保护;邮件链接隔离。
  4. 证据来源:GTIG 报告,蓝点网 112253 公开整理。

FAQ

Q:需要用户点「允许」吗?
A:蓝点网转述 GTIG:无需用户进行任何交互操作即可接管系统(零点击)。

Q:影响哪些 iOS 版本?
A:iOS 18.4~18.7(披露时范围);已装最新版与最新安全更新则链失效。

Q:怎么感染?
A:诱导访问特定钓鱼网站——经钓鱼邮件或搜索引擎针对性广告等。

Q:用了几个漏洞?
A:蓝点网:6 个 CVE,分四阶段(见上文列表)。

Q:要不要绕过 PPL/SPTM?
A:蓝点网转述:无需绕过 iOS PPLSPTM 即可网页到内核。

Q:谁在打?
A:UNC6748PARS Defense(2025-11 起)、UNC6353(2025-12 起,疑似俄罗斯间谍组织)等。

Q:哪些国家被点名?
A:观测涉及沙特阿拉伯土耳其马来西亚乌克兰等。

Q:现在还能用吗?
A:在已最新补丁设备上,DarkSword 无法继续利用;未补丁仍危险。

Q:高级安全保护值得开吗?
A:苹果建议高安全需求用户尝试;限制 Safari JS,更安全但不方便——按角色评估。

Q:和 Coruna 什么关系?
A:蓝点网:工具扩散模式相似——商业市场加速地理复制。

Q:Android 呢?
A:本文仅涵盖蓝点网 DarkSword / iOS 报道,不涉及 Android。

Q:企业 MDM 够吗?
A:MDM 监控是辅助;强制最低系统版本 + timely 安全更新才是对应该链的主控(建议)。

Q:阶段 4 的「三种恶意软件家族」有名字吗?
A:蓝点网仅转述 GTIG:功能含实时监控、窃取数据、清除日志等;未在报道中列出具体家族名称——不作补充。

Q:为什么强调「纯 JavaScript」?
A:蓝点网转述 GTIG:DarkSword 属纯 JavaScript 零点击链——意味着入口高度依赖 Web/Safari 路径,与需安装 App 的模型不同。

Q:18.4 以下或 18.7 以上呢?
A:蓝点网披露范围为 iOS 18.4~18.7;外延版本是否受影响以苹果安全公告为准,本文不推测。

CVE 与苹果更新包跟踪表(建议模板)

CVE阶段苹果安全公告核对本机已修复
CVE-2025-312771 RCE
CVE-2025-435291 RCE
CVE-2025-141742 沙箱逃逸
CVE-2025-435102 沙箱逃逸
CVE-2025-435203 内核提权

阶段 4 为载荷部署(三种家族),通常随上述内核/WebKit 修复一并失效——以系统设置 → 通用 → 软件更新安全响应为准。

高价值用户出差前检查(建议)

  • iOS 版本与最新安全更新已安装(蓝点网:否则 DarkSword 可继续利用)
  • 评估开启高级安全保护(接受 Safari JS 限制)
  • 工作邮箱链接改在笔记本隔离浏览器打开
  • 确认 MDM 未推迟安全响应安装

威胁行为体与时间地理速查

标签类型起始地理(蓝点网)
UNC6748商业间谍软件开发商2025-11沙特阿拉伯等
PARS Defense商业间谍软件2025-11土耳其、马来西亚
UNC6353疑似俄罗斯间谍组织2025-12乌克兰等

与 Coruna 扩散模式的战略含义

蓝点网将 DarkSword 与 Coruna iOS 漏洞套件对比:相似的工具扩散模式。对 CISO 而言,这意味着:

  1. iOS 全链 exploit 会商品化并在多地理重复出现;
  2. 单次补丁不足以高枕无忧——需持续跟踪 GTIG/苹果安全更新;
  3. 高价值人群的保护应从「意识培训」转向「最低版本合规 + 可选高级保护」。

苹果「高级安全保护」权衡表(蓝点网转述)

维度开启后不开启
Safari JavaScript受限正常
安全性显著提升依赖常规补丁节奏
日常使用可能不方便流畅
适用人群追求更高安全性用户普通用户以自动更新为主

来源

本文事实依据:蓝点网《谷歌威胁情报小组曝光DarkSword漏洞 用于监控iOS设备和窃取各类敏感资料》

  • GTIG 报告、DarkSword 名称、纯 JavaScript 零点击链、iOS 18.4~18.7PPL/SPTM 叙述、6 个 CVE 分阶段列表、三种恶意软件家族功能、UNC6748 / PARS Defense / UNC6353 与时间地理、Coruna 扩散模式对比、苹果多次更新与高级安全保护建议——均转述自该报道。

声明:MDM SLA、隔离浏览器部署为「建议」;未在蓝点网出现的 exploit 技术细节、额外 CVE 或 iOS 版本外延不作编造。

相关文章

查看全部 »