駭客入侵iPhone的技術有時被形容為稀有且難以捉摸的動物:駭客對極少數精心挑選的目標謹慎且隱密地使用這些技術,以至於在實際應用中極少被發現。然而,近期一系列間諜活動和網路犯罪行動,卻將這些用於竊取手機的工具嵌入受感染的網站中,大規模且無差別地入侵手機。其中一種特別的新技術,能夠控制數億台iOS裝置,並已以易於重複使用的形式出現在網路上,使全球相當比例的iPhone用戶面臨風險。
Google以及資安公司iVerify和Lookout的研究人員於週三聯合揭露了一種複雜的iPhone駭客技術,名為DarkSword。研究人員發現該技術已被用於受感染的網站上,能夠立即且悄無聲息地入侵造訪這些網站的iOS裝置。雖然此技術不影響最新、已更新的iOS版本,但它對運行蘋果先前作業系統版本(iOS 18)的裝置有效。根據蘋果自己的統計,截至上個月,仍有近四分之一的iPhone運行的是iOS 18。
iVerify的共同創辦人兼執行長Rocky Cole表示:「大量iOS用戶僅僅因為造訪一個熱門網站,就可能導致所有個人資料被竊取。數億仍在使用較舊蘋果裝置或舊版作業系統的用戶仍然處於脆弱狀態。」
使用DarkSword的iPhone駭客行動,是在另一種更複雜、功能更齊全的駭客工具包Coruna被揭露後兩週才曝光。Google描述,Coruna被一個俄羅斯國家支持的間諜組織和其他駭客團體使用。儘管DarkSword似乎由與Coruna不同的開發者創建,但研究人員發現,它也被同一批俄羅斯間諜所使用。與Coruna一樣,它也被嵌入到烏克蘭合法網站的組件中,包括線上新聞媒體和政府機構網站,以竊取造訪者手機的資料。
除了這起俄羅斯間諜行動,Google表示,DarkSword更早之前就被發現,當時駭客曾利用它來入侵沙烏地阿拉伯、土耳其和馬來西亞的受害者手機。在土耳其和馬來西亞的目標案例中,Google在其部落格文章中寫道,土耳其安全與監控公司PARS Defense的客戶似乎使用了此入侵工具。Google表示,這一切都表明DarkSword已經擴散到幾個不同的駭客團體,並且很可能會被更多人採用。
事實上,iVerify的共同創辦人兼研究員Matthias Frielingsdorf指出,最近在間諜行動中使用DarkSword的俄羅斯駭客,將完整、未經遮掩的DarkSword程式碼——包含英文說明註解,詳細描述每個組件並標示該工具的「DarkSword」名稱——留在這些網站上供任何人存取和重複使用。他表示,這種疏忽幾乎是在邀請其他駭客拾起這個工具,並針對其他iPhone用戶。「任何手動取得漏洞利用的所有不同部分的人,都可以將它們放到自己的網頁伺服器上,開始感染手機。就這麼簡單。」Frielingsdorf說。「一切都記錄得很清楚。真的太容易了。」
一位蘋果發言人向WIRED表示:「蘋果的安全團隊每天都在全球各地不懈努力,以保護用戶的裝置和資料。」並指出蘋果已發布了安全更新,將保護用戶免受Coruna和DarkSword的侵害,包括上週為無法運行iOS 26的舊裝置發布的緊急更新。「保持軟體更新仍然是使用者維持其蘋果裝置高度安全性的最重要措施。」該聲明寫道。公司補充說,啟用iOS最嚴格的安全設定「鎖定模式」的用戶也受到保護。
Google拒絕就其DarkSword發現發表進一步評論。WIRED也透過其X帳號聯繫了PARS Defense,但未立即收到回覆。
根據Lookout的說法,DarkSword旨在竊取易受攻擊iPhone上的資料,包括密碼和照片;iMessage、WhatsApp和Telegram的紀錄;瀏覽器歷史記錄;行事曆和備忘錄資料;甚至來自Apple Health應用程式的資料。儘管駭客行動明顯以間諜活動為重點,DarkSword也竊取用戶的加密貨幣錢包憑證,這表明駭客可能進行了以營利為目的的網路犯罪的副業。
DarkSword並非安裝持久性的間諜軟體,而是使用更隱蔽的技術,這在通常針對Windows裝置的「無檔案」惡意軟體中更常見,它劫持iPhone作業系統的合法程序來竊取資料。iVerify的Cole表示:「它不是使用間諜軟體載荷來暴力破解你的文件系統——這會留下大量容易被偵測到的利用痕跡——它只是像預期一樣使用系統程序。」「而且它留下的痕跡少得多。」
Cole說,這種無檔案技術也意味著DarkSword感染在手機重新啟動後不會持續存在。相反地,它會在手機被駭入後的最初幾分鐘內竊取資料——他稱之為「打劫」方法。
雖然本月早些時候曝光的Coruna iOS駭客工具包適用於iOS 13至17版本,但DarkSword適用於iOS 18的大部分版本,這是蘋果在去年秋季發布iOS 26之前的先前行動作業系統版本。(事實上,DarkSword包含兩個不同的漏洞利用「鏈」,利用iOS 18早期和後期版本的不同漏洞,取決於目標裝置運行的是哪個版本。)這意味著,與Coruna相比,更多手機面臨DarkSword的風險,特別是考慮到iOS 26的採用率相對緩慢且不受歡迎,它因「液態玻璃」介面等新功能而受到批評,一些用戶抱怨該介面過於動畫化且降低了可讀性。
蘋果公司和追蹤作業系統採用率的StatCounter上個月發布的數據顯示,近四分之一的iPhone用戶仍在使用iOS 18。要更新您的iPhone,請點擊「設定」,然後點擊「一般」,再點擊「軟體更新」。(您可以在此處找到限制液態玻璃的步驟。)iVerify和Lookout都表示,他們的安全性應用程式也能偵測到手機是否被他們觀察到的DarkSword形式所感染。
DarkSword的創作者仍然是個謎。但發現它的研究人員一致認為,它幾乎肯定不是由部署它的俄羅斯駭客創建的。他們反而懷疑是一個購買和出售駭客技術的「經紀人」公司。除了DarkSword程式碼中的英文註解——可能寫來向客戶解釋其用途——其來源最清晰的線索是它與Coruna的關聯:TechCrunch上週報導稱,Coruna是由美國政府承包商L3Harris的子公司Trenchant創建的,該公司為美國政府創建駭客技術。前Trenchant員工Peter Williams去年承認將該公司的工具出售給一家名為Operation Zero的俄羅斯經紀公司,該公司已被美國政府制裁。
雖然沒有明確跡象表明DarkSword也是由Trenchant創建或為美國政府使用而構建的,但它被同一批可能購買了Coruna存取權的俄羅斯駭客部署,這表明DarkSword也可能由Operation Zero或其他駭客技術經紀人出售。(Operation Zero未回應WIRED的評論請求。)除了部署它的俄羅斯間諜外,Coruna後來也被網路犯罪分子用於從講中文的受害者那裡竊取加密貨幣,這是對iPhone駭客工具包更魯莽的使用——這也可能表明Operation Zero會將其產品轉售給任何願意支付的駭客團體。
兩款不同、強大的iPhone駭客技術接連出現,可能都由一家隨意出售的經紀公司出售,這表明用於曾經被認為極其罕見且僅用於針對單一受害者的攻擊的漏洞利用,現在的轉售市場越來越活躍。
Lookout的手機威脅情報主管Justin Albrecht表示:「人們認為,只有記者、活動家或反對派政治家才會成為目標,而這對普通公民來說不是問題。現在我們看到iOS漏洞利用透過一個不道德的經紀人傳播,這裡有一個龐大的市場,可以將其傳播給網路犯罪分子」,他們的使用將更加隨意。
iVerify的Cole認為,DarkSword被如此大膽地使用,沒有真正試圖阻止其在嵌入網站上的發現,這也表明iOS駭客技術在黑市上已經足夠容易獲得,以至於駭客願意無差別地使用它們——即使結果是它們被曝光。
Cole描述了駭客的潛在想法:「如果這個被燒毀了,我就再拿一個。他們知道還有更多。」