#安全资讯 也算是活久见:NS 社区出现针对 iOS 用户的内核级攻击,以免费服务器活动吸引用户打开页面。这个活动页面暗藏针对 Safari 漏洞的完整攻击链,如果用户使用旧版 iOS 就会中招。这场钓鱼活动针对 iOS 18.6、18.6.1、18.6.2,如果用户怀疑自己中招,建议直接备份照片等数据后抹掉设备重装系统。这场钓鱼活动也提醒我们 iOS 更新至关重要,不要以为 iOS 攻击活动都只针对高价值目标,普通用户也同样会成为目标。查看全文:https://ourl.co/126595
近日有黑客在相关社区发布名为极点云 PolarNode 免费服务器预约的活动,号称前 5000 名预约用户可以获得免费服务器。该活动吸引大量用户参与,不过目前已经被社区用户证实为钓鱼活动,该活动主要针对 iOS 用户发起内核级攻击。
注:极点云是正规公司,黑客冒充极点云发起活动,此事件与极点云没有任何关系。
审计发现该网站以「前 5000 名预约即可获得免费服务器」为诱饵,页面包含美国硅谷、韩国首尔、中国香港等节点以及倒计时和邀请奖励等常见云服务营销元素,用户只需要填写邮箱即可参与,分享邀请还可以延长免费服务器使用时长。
但实际上页面会加载恶意脚本,针对 iOS 18.6、18.6.1、18.6.2 投递完整浏览器攻击链,当用户使用 Safari 浏览器打开活动页面时恶意脚本就会自动执行,之后可以窃取用户设备保存的敏感信息,例如照片、联系人、2FA 相关逻辑、加密货币应用密钥等。
需要说明的是黑客利用的漏洞早在 2025 年就已经修复,但可能还有很多用户并未升级 iOS 系统因此漏洞可以被继续利用。黑客使用的攻击链针对 iOS 18.6.x 准备大量设备偏移,覆盖 26 种机型。
整体流程包括 Safari/WebKit 代码执行、GPU 进程沙箱逃逸、内核任意读写和 PAC 绕过等,随后将最终载荷注入到权限更高的系统进程,恶意载荷可以利用更高的权限读取设备中的信息。
NS 社区用户 @NULL 在分析帖中提到,黑客使用的域名是在 8 月 31 日注册,活动页面没有公司主体信息、无备案号 / 注册号、无联系方式、无客服入口。但因为免费这个噱头所以还是吸引大量用户打开活动页面结果感染病毒。
当然黑客竟然利用 iOS 漏洞发起攻击也是很罕见的,通常这类攻击都是针对高价值目标用户,像这种面向 VPS 服务器社区发起钓鱼活动着实不常见,不知道黑客这是在测试还是有其他目的。
最重要的是对 iOS 用户而言及时升级系统版本非常重要,这件事也告诉我们即便是普通用户也可能遇到 iOS 内核级漏洞攻击,所以不要以为针对 iOS 的攻击只是针对少量用户的。
建议立即切断 iOS 设备的网络连接,然后连接 PC 将照片以及其他重要数据备份,随后直接抹掉设备。iOS 没有常规的杀毒手段,所以如果你使用 iOS 18.6.x 且打开过活动页面,最直接的解决办法就是重置系统。
另请注意不要使用已经感染病毒的备份重新恢复系统,这样恢复后病毒也没有清除,除非你有感染之前的备份,可以使用感染之前的备份执行干净恢复 (先抹掉再恢复)。
完整技术分析请访问:NodeSeek






