• Google 记录到 DarkSword 自 2025 年 11 月起被用于针对沙特阿拉伯、土耳其、马来西亚和乌克兰目标的行动。相关案例涉及不同集群和客户,不能据此得出全球受害者总数。
  • iVerify 所称最多 2.7 亿台设备运行特定 iOS 18 版本,是潜在暴露人口的上限估算,并非感染数。Apple 表示当前受支持且已更新的版本受到保护,之后也把防护扩展到较旧的 iOS 分支。

已观测行动远小于潜在人口分母

Google 区分了至少三种行动场景:UNC6748 用仿 Snapchat 网站针对沙特用户;与 PARS Defense 有关的活动先后出现在土耳其和马来西亚;UNC6353 则把遭入侵的乌克兰网站用作水坑。UNC6353 被评估为疑似俄罗斯间谍集群,并非已经公开证实隶属于某个政府的机构。

乌克兰行动至少可追溯至 2025 年 12 月,并持续到 2026 年 3 月。Lookout 只报告了 2 月 12 日一宗潜在感染迹象。这些发现都不能证明数百万人受到攻击;网站被植入代码也不等于有多少匹配 iPhone 收到并完成了整条利用链。

2.7 亿衡量什么,又没有衡量什么

iVerify 称最多 2.7 亿台设备仍运行 iOS 18.4 至 18.6.2,这些版本在乌克兰样本的支持范围内。它没有公布相关网站访问量、收到利用代码的设备数、成功提权数、载荷安装数或确认感染数。因此,这只是潜在版本人口的上限,不是感染统计。

Apple 后来表示,在 2026 年 6 月 7 日通过 App Store 发生交易的 iPhone 中,79% 使用 iOS 26。这是更晚的、基于商店活动的百分比,既不是完整装机量,也不是 DarkSword 暴露审计。把两个不同分母合并会制造虚假精度。

六个漏洞承载不同恶意载荷

Google 描述的 JavaScript 链包括 JavaScriptCore 远程代码执行、dyld 指针认证绕过、两次沙箱逃逸和内核提权。各地样本整体覆盖 iOS 18.4 至 18.7,而乌克兰 UNC6353 加载器覆盖 18.4 至 18.6。

不同活动分别投递 GHOSTKNIFE、GHOSTSABER 或 GHOSTBLADE。代码可提取消息、账户、浏览和位置历史、Wi-Fi 凭据、照片、文件与应用数据。能力清单说明成功失陷后的严重后果,但不能证明每台设备都运行了每个模块或丢失了每类数据。

披露后补丁边界继续变化

Google 称完整利用链在 2026 年 2 月 11 日发布的 iOS 26.3 中全部修复,多数漏洞此前已经修复。Apple 随后表示 iOS 15 至 iOS 26 的最新更新版本均已受到保护,并于 4 月 1 日扩大 iOS 18.7.7 的提供范围,还向旧版 iOS 18 设备发送关键安全更新提醒。

Apple 表示,已更新设备和启用 Lockdown Mode 的设备不会受到这些已报告网页攻击的影响;Safari Safe Browsing 也会阻断已识别域名。实际处置仍应安装最新受支持更新,暂时无法更新时启用 Lockdown Mode,并依据暴露与取证信号调查,不能只凭系统版本推定失陷。

后续观察

  • 把已确认受害者遥测与版本人口估算分开。
  • 新的水坑域名、投递代码及 Safe Browsing 覆盖。
  • 各利用阶段成功率、载荷执行与经证实的数据外传。
  • 新的 DarkSword 使用者及归因置信度。
  • 受管和旧款 iPhone 设备群的补丁采用率。
  • Apple 威胁通知与独立设备取证结果。

来源