· adswds-team · 安全 · 18 min read
DarkSword:iOS 零点击全链路,网页即可接管手机
谷歌威胁情报披露 DarkSword:纯 JS 零点击利用链,覆盖 iOS 18.4–18.7,已被商业间谍软件与疑似国家级组织用于监控。蓝点网:及时更新是底线。

据蓝点网对谷歌威胁情报小组(GTIG)报告的整理,名为 DarkSword 的新型 iOS 全链路漏洞利用工具,自 2025 年 11 月起已被多个商业间谍软件开发商和疑似国家级黑客团队利用。
威胁核心一句话:在受影响且未打补丁的 iOS 上,无需用户进行任何交互操作,即可接管整个系统,并用于实时监控与窃取敏感资料。
对个人,这像科幻;对政企高管、记者、跨境业务关键人,这是已经商品化的现实。
背景
GTIG 报告与 DarkSword 的定位
谷歌威胁情报小组(GTIG)日前发布深度安全分析报告,披露 DarkSword。蓝点网强调:
- 危害在于:受影响 iOS(即未安装苹果最新发布的安全更新)上,无需用户任何交互即可接管整个 iOS 系统;
- 因此具有极高的威胁性;
- 苹果已通过多次安全更新修复相关漏洞——前提是用户及时安装。
零点击如何改变风险模型
传统钓鱼需要用户「点允许 / 装描述文件 / 点下载」。零点击把用户行为降到接近零:
- 打开邮件里的链接;
- 甚至通过搜索引擎点到针对性广告落地页;
就可能进入利用链。蓝点网转述:攻击者只需诱导用户访问特定钓鱼网站,即可接管设备。
因此,安全意识培训仍然有用,但补丁速度变成比「别乱点」更硬的指标——「完美不点链接」在真实办公里不成立。
与 Coruna 的工具扩散模式
蓝点网提到:DarkSword 已针对沙特阿拉伯、土耳其、马来西亚和乌克兰等国多个目标发起攻击,与谷歌此前曝光的 Coruna iOS 漏洞套件形成相似的工具扩散模式——漏洞链一旦进入商业市场,会快速跨地理复制。
细节
能力与版本范围
| 项 | 内容(蓝点网转述 GTIG) |
|---|---|
| 名称 | DarkSword |
| 形态 | 纯 JavaScript 实现的零点击全链路 |
| 影响版本 | iOS 18.4~18.7(披露时所述范围) |
| 关键特点 | 无需绕过 iOS PPL 或 SPTM 即可实现从网页到内核权限 |
| 出现野外 | 约 2025 年 11 月起 |
| 投递 | 钓鱼网站;钓鱼邮件;搜索引擎针对性广告 |
四阶段利用链与 CVE
蓝点网列出整个利用链共使用 6 个安全漏洞:
阶段 1:初始访问与远程代码执行
- CVE-2025-31277
- CVE-2025-43529
阶段 2:沙箱逃逸
- CVE-2025-14174
- CVE-2025-43510
阶段 3:内核权限提升
- CVE-2025-43520
阶段 4:部署恶意软件家族
蓝点网:部署三种不同的恶意软件家族,功能包括:
- 实时监控
- 窃取数据
- 清除日志
- 等后续驻留与藏匿能力
网页 / 纯 JS 入口
→ 阶段1:RCE(CVE-2025-31277 / 43529)
→ 阶段2:沙箱逃逸(CVE-2025-14174 / 43510)
→ 阶段3:内核提权(CVE-2025-43520)
→ 阶段4:三种恶意软件家族(监控 / 窃密 / 清日志)已观测的攻击方与地理
GTIG 观测(蓝点网转述):
| 组织 / 标签 | 大致时间 | 目标方向 |
|---|---|---|
| UNC6748(商业间谍软件开发商) | 2025 年 11 月起 | 沙特阿拉伯等地目标 |
| PARS Defense(商业间谍软件) | 2025 年 11 月起 | 土耳其、马来西亚 |
| UNC6353(疑似俄罗斯间谍组织) | 2025 年 12 月起 | 乌克兰等 |
修复与用户侧动作
- 苹果已通过多次安全更新修复这些漏洞;
- 在已安装 iOS 最新版以及最新安全更新的情况下,DarkSword 无法继续利用这些漏洞发起攻击;
- 对用户最重要的是:开启自动更新并及时安装更新。
另外,苹果建议追求更高安全性的用户可尝试开启高级安全保护:
- 该模式会限制 Safari 加载 JavaScript;
- 从而显著提升安全性;
- 但也会给日常使用造成不方便。
时间线
| 时间 | 事件 |
|---|---|
| 2025-11 | DarkSword 野外利用开始;UNC6748、PARS Defense 等活动 |
| 2025-12 | UNC6353(疑似俄罗斯间谍组织)针对乌克兰等 |
| 披露 | GTIG 发布深度分析报告(蓝点网整理) |
| 持续 | 苹果多次安全更新修复链上 CVE |
| 用户侧 | 未打补丁的 iOS 18.4~18.7 仍处风险窗口 |
2025-11 商业间谍软件在野(沙特、土、马等)
2025-12 UNC6353 在野(乌克兰等)
↓
GTIG 披露 DarkSword 全链 + 6 CVE
↓
苹果多次安全更新
↓
已最新补丁设备:链失效
未补丁 18.4–18.7:仍高危技术分析
「纯 JavaScript + 零点击 + 到内核」的含义
| 技术点 | 蓝点网转述 GTIG |
|---|---|
| 入口 | 纯 JavaScript,经网页触发 |
| 交互 | 零点击——无需用户额外操作 |
| 版本 | iOS 18.4~18.7 |
| 防护绕过叙事 | 无需绕过 PPL 或 SPTM 即实现网页→内核 |
| 商业形态 | 商业间谍软件开发商与国家级团队均在用 |
「纯 JS + 网页触发 + 到内核」意味着利用链高度适合通过浏览器/WebKit 路径投递,也适合商业间谍软件打包销售。
六 CVE 分阶段逻辑
| 阶段 | 目的 | CVE |
|---|---|---|
| 1 | 初始 RCE | 31277, 43529 |
| 2 | 沙箱逃逸 | 14174, 43510 |
| 3 | 内核提权 | 43520 |
| 4 | 载荷部署 | (三种恶意软件家族,功能见上文) |
本文不推测各 CVE 对应的单个组件名称或 exploit 偏移——以 GTIG / 苹果安全公告为准。
高级安全保护(苹果建议)
蓝点网转述:限制 Safari JavaScript → 安全性显著提升 → 日常不便。
适合高价值目标在可接受可用性损失的前提下评估,而非全员默认开启。
影响
地理与目标画像
已观测目标方向包括:沙特阿拉伯、土耳其、马来西亚、乌克兰等(见上表)。商业间谍软件 + 国家级团队组合,意味着:
- 攻击可以非常定向;
- 不一定大规模蠕虫,但对高价值个人/机构后果极重。
对个人与企业
| 角色 | 影响 |
|---|---|
| 高价值个人 | journalists、高管、跨境业务、敏感研发——手机即密钥环 |
| 企业 MDM | 未合规 iOS 版本 = 携带零点击面入域 |
| 安全团队 | 不能仅靠 MDM 监控;最低系统版本是硬基线 |
| 普通用户 | 若不在高价值画像,风险相对低,但延迟更新仍延长窗口 |
风险评估不要只问「我会不会被随机扫到」,而要问:
- 是否属于政企、媒体、能源、跨境支付、敏感研发等高价值画像?
- 手机是否同时登录工作邮箱、IM、OTP、密码库?
若答案是 yes,则 iOS 更新延迟一周都可能是不可接受的风险窗口。
与商业间谍软件市场的关系
DarkSword 的可怕之处,不只是技术强度,而是交付形态:
- 商业公司把它当产品卖(UNC6748、PARS Defense);
- 国家级行为体按需采购或自研同类链(UNC6353);
- 与 Coruna 类似的扩散模式,预示同类链会继续出现。
排查清单
个人用户
- 设置 → 打开自动更新 / 安全响应
- 确认 iOS 为最新版且已装最新安全更新
- 不要长期停留在 18.4~18.7 的未打补丁状态
- 高风险人群减少「用手机点邮件链接」;隔离浏览器或先在电脑研判
- 对陌生「验证类」「文档预览类」域名保持零信任
- 评估是否开启高级安全保护(接受 Safari JS 限制带来的不便)
企业 / MDM
- 强制最低系统版本合规,不合规设备切隔离网络
- 高管与敏感岗位评估高级安全保护类策略
- 移动邮件网关对高危链接做隔离打开(isolation browser)
- 监控异常配置描述文件、异常管理配置(辅助,不能替代补丁)
- .inventory:统计仍处 18.4~18.7 且 patch lag > N 天的设备
安全团队
- 将 GTIG DarkSword 纳入威胁简报,关联 6 个 CVE 与苹果更新包
- 对照 Coruna 模式,更新「商业间谍软件采购链」假设
- 高价值用户出差前强制确认 patch level
- 事件响应 playbook:疑似 iOS 全链失陷 → 换机/擦除/密钥轮换
版本合规表(工单可引用)
| 状态 | 处置 |
|---|---|
| 最新 iOS + 最新安全更新 | DarkSword 链无法继续利用(蓝点网转述) |
| 18.4~18.7 且 patch 滞后 | 高危,强制更新 |
| 无法升级(特例) | 网络隔离 + 高级保护 + 业务风险签字 |
制度建议
移动设备基线(建议)
- CEO/CFO/法务/研发负责人设备:patch lag ≤ 7 天(或更严)。
- 自动更新为默认策略;禁止 indefinite 推迟安全响应。
- 邮件链接在移动端默认经隔离浏览器或桌面研判。
- 对 18.4~18.7 建立 explicit 合规告警,直至确认已应用苹果修复该链的更新。
与意识培训的边界
| 有效 | 不足 |
|---|---|
| 减少随手点链接 | 零点击下「不点」仍可能经广告/重定向中招 |
| 识别钓鱼域名 | 无法替代内核级漏洞修复 |
| 高敏角色高级保护 | 有可用性成本,需分级 |
培训话术应改为:更新是主防御,谨慎点击是辅助。
向管理层汇报四要素
- 威胁:DarkSword 零点击 iOS 全链,野外自 2025-11 起。
- 影响:未打补丁 iOS 18.4~18.7 存在网页路径接管风险。
- 处置:强制更新;高敏人员评估高级安全保护;邮件链接隔离。
- 证据来源:GTIG 报告,蓝点网 112253 公开整理。
FAQ
Q:需要用户点「允许」吗?
A:蓝点网转述 GTIG:无需用户进行任何交互操作即可接管系统(零点击)。
Q:影响哪些 iOS 版本?
A:iOS 18.4~18.7(披露时范围);已装最新版与最新安全更新则链失效。
Q:怎么感染?
A:诱导访问特定钓鱼网站——经钓鱼邮件或搜索引擎针对性广告等。
Q:用了几个漏洞?
A:蓝点网:6 个 CVE,分四阶段(见上文列表)。
Q:要不要绕过 PPL/SPTM?
A:蓝点网转述:无需绕过 iOS PPL 或 SPTM 即可网页到内核。
Q:谁在打?
A:UNC6748、PARS Defense(2025-11 起)、UNC6353(2025-12 起,疑似俄罗斯间谍组织)等。
Q:哪些国家被点名?
A:观测涉及沙特阿拉伯、土耳其、马来西亚、乌克兰等。
Q:现在还能用吗?
A:在已最新补丁设备上,DarkSword 无法继续利用;未补丁仍危险。
Q:高级安全保护值得开吗?
A:苹果建议高安全需求用户尝试;限制 Safari JS,更安全但不方便——按角色评估。
Q:和 Coruna 什么关系?
A:蓝点网:工具扩散模式相似——商业市场加速地理复制。
Q:Android 呢?
A:本文仅涵盖蓝点网 DarkSword / iOS 报道,不涉及 Android。
Q:企业 MDM 够吗?
A:MDM 监控是辅助;强制最低系统版本 + timely 安全更新才是对应该链的主控(建议)。
Q:阶段 4 的「三种恶意软件家族」有名字吗?
A:蓝点网仅转述 GTIG:功能含实时监控、窃取数据、清除日志等;未在报道中列出具体家族名称——不作补充。
Q:为什么强调「纯 JavaScript」?
A:蓝点网转述 GTIG:DarkSword 属纯 JavaScript 零点击链——意味着入口高度依赖 Web/Safari 路径,与需安装 App 的模型不同。
Q:18.4 以下或 18.7 以上呢?
A:蓝点网披露范围为 iOS 18.4~18.7;外延版本是否受影响以苹果安全公告为准,本文不推测。
CVE 与苹果更新包跟踪表(建议模板)
| CVE | 阶段 | 苹果安全公告核对 | 本机已修复 |
|---|---|---|---|
| CVE-2025-31277 | 1 RCE | ☐ | |
| CVE-2025-43529 | 1 RCE | ☐ | |
| CVE-2025-14174 | 2 沙箱逃逸 | ☐ | |
| CVE-2025-43510 | 2 沙箱逃逸 | ☐ | |
| CVE-2025-43520 | 3 内核提权 | ☐ |
阶段 4 为载荷部署(三种家族),通常随上述内核/WebKit 修复一并失效——以系统设置 → 通用 → 软件更新及安全响应为准。
高价值用户出差前检查(建议)
- iOS 版本与最新安全更新已安装(蓝点网:否则 DarkSword 可继续利用)
- 评估开启高级安全保护(接受 Safari JS 限制)
- 工作邮箱链接改在笔记本隔离浏览器打开
- 确认 MDM 未推迟安全响应安装
威胁行为体与时间地理速查
| 标签 | 类型 | 起始 | 地理(蓝点网) |
|---|---|---|---|
| UNC6748 | 商业间谍软件开发商 | 2025-11 | 沙特阿拉伯等 |
| PARS Defense | 商业间谍软件 | 2025-11 | 土耳其、马来西亚 |
| UNC6353 | 疑似俄罗斯间谍组织 | 2025-12 | 乌克兰等 |
与 Coruna 扩散模式的战略含义
蓝点网将 DarkSword 与 Coruna iOS 漏洞套件对比:相似的工具扩散模式。对 CISO 而言,这意味着:
- iOS 全链 exploit 会商品化并在多地理重复出现;
- 单次补丁不足以高枕无忧——需持续跟踪 GTIG/苹果安全更新;
- 高价值人群的保护应从「意识培训」转向「最低版本合规 + 可选高级保护」。
苹果「高级安全保护」权衡表(蓝点网转述)
| 维度 | 开启后 | 不开启 |
|---|---|---|
| Safari JavaScript | 受限 | 正常 |
| 安全性 | 显著提升 | 依赖常规补丁节奏 |
| 日常使用 | 可能不方便 | 流畅 |
| 适用人群 | 追求更高安全性用户 | 普通用户以自动更新为主 |
来源
本文事实依据:蓝点网《谷歌威胁情报小组曝光DarkSword漏洞 用于监控iOS设备和窃取各类敏感资料》。
- GTIG 报告、DarkSword 名称、纯 JavaScript 零点击链、iOS 18.4~18.7、PPL/SPTM 叙述、6 个 CVE 分阶段列表、三种恶意软件家族功能、UNC6748 / PARS Defense / UNC6353 与时间地理、Coruna 扩散模式对比、苹果多次更新与高级安全保护建议——均转述自该报道。
声明:MDM SLA、隔离浏览器部署为「建议」;未在蓝点网出现的 exploit 技术细节、额外 CVE 或 iOS 版本外延不作编造。



