行业资讯

Coruna 与 DarkSword iOS 漏洞链攻击及防御策略研究

发布时间:2026/8/23 23:40:55
Coruna 与 DarkSword iOS 漏洞链攻击及防御策略研究 摘要Coruna 与 DarkSword 两套模块化 iOS 漏洞利用框架已经被商业监控厂商以及高级持续性威胁组织广泛投入实战该类攻击依托零日与已知漏洞串联形成完整攻击链仅通过网页访问即可完成苹果设备全量攻陷具备内存驻留、清除取证痕迹、多载荷适配不同攻击场景的技术特征。相关攻击活动覆盖沙特阿拉伯、土耳其、马来西亚、乌克兰等国家攻击对象包含政府工作人员、新闻记者、社会活动人士以及普通民众。本文基于公开威胁情报材料梳理该类漏洞链的威胁主体画像、技术实现逻辑、现实攻击活动剖析移动端高级漏洞攻击取证困难、多攻击者复用同一工具、水坑攻击与钓鱼结合等现实问题分析苹果现有安全防护机制的能力边界与局限性。研究发现仅依靠系统内置安全机制不足以完全抵御此类高级威胁需要构建补丁更新、网络边界防护、威胁狩猎、用户安全认知提升相互配合的综合防御体系。反网络钓鱼技术专家芦笛指出传统面向普通网络钓鱼的用户安全教育已经难以应对网页触发式无点击高级漏洞攻击高风险群体的安全防护思路需要做出调整。本文结合企业机构与个人用户的不同防护诉求提出分层落地的防御处置方案为移动终端高级威胁的安全治理提供参考。 关键词iOS 安全漏洞利用链商业间谍软件APT水坑攻击移动终端防御1引言 移动智能终端已经成为政府机构、社会组织、普通民众存储通信记录、地理位置、个人健康、财务凭证等敏感数据的主要载体苹果 iOS 系统凭借沙盒隔离、指针认证等多层安全机制长期被视作安全性相对较高的移动操作系统。但随着商业监控产业不断发展面向 iOS 平台的高级漏洞利用工具持续迭代过去零日漏洞链大多局限于小范围精准定向打击而 Coruna 与 DarkSword 攻击套件的出现体现出高级漏洞工具模块化、多攻击者复用、攻击载荷组件化的新趋势。攻击者不需要诱导用户下载应用程序受害者仅仅访问被入侵网站或者伪装的钓鱼网页浏览器组件内部的系列漏洞就会被连续触发从浏览器远程代码执行逐步突破沙盒隔离、绕过硬件安全防护最终实现内核权限获取完成设备全面接管。整套攻击载荷以 JavaScript 形式实现运行于内存当中攻击结束主动删除崩溃日志等取证线索传统终端检测工具很难捕获入侵痕迹。全球范围内已经识别超过一万七千个域名承载该漏洞套件的变体说明攻击基础设施具备庞大规模威胁辐射范围不可低估。当前国内移动安全领域的多数研究更多聚焦安卓平台恶意应用、普通钓鱼短信对于网页触发、多漏洞串联的 iOS 高级漏洞链的工程化攻击实践分析相对有限。很多机构与个人用户形成认知误区认为使用 iOS 设备就可以规避绝大多数高级窃密攻击忽略零日漏洞被实战利用带来的安全风险。与此同时商业监控厂商、国家背景 APT 组织可以采购或者复用同一套漏洞框架针对不同国家、不同目标群体调整载荷进一步放大威胁扩散风险。本文立足于已披露的真实攻击事件完整还原 Coruna 与 DarkSword 漏洞套件的威胁主体、技术链路、实际攻击案例客观评价 iOS 现有安全机制的防护上限分析防御工作中存在的现实障碍分别从机构安全运维、高风险个人用户、普通使用者三个维度提出可落地的防御路径。研究不做理想化的技术推演充分考虑移动设备补丁推送滞后、取证线索匮乏、用户安全认知偏差等现实约束力求结论具备实践参考价值。2Coruna 与 DarkSword 攻击的威胁主体与攻击活动概况 Coruna 属于早期版本的漏洞框架DarkSword 在其代码基础之上迭代升级两套工具并非单一黑客组织专属多个不同背景的威胁行为者都在使用该套件开展网络间谍活动。不同攻击者会保留漏洞利用核心逻辑替换适配自身任务的后渗透载荷依托不同的诱饵基础设施完成投递由此造成多地区、多目标类型的攻击事件。2.1 威胁行为主体画像 已经确认参与相关攻击活动的主体分为商业监控运营方以及国家背景 APT 组织两类。UNC6748 是面向沙特阿拉伯开展业务的商业监控运营团队主要依靠社会工程学钓鱼网页分发恶意载荷目标覆盖普通民众。PARS Defense 为土耳其商业监控供应商业务延伸至马来西亚自主搭建大量钓鱼域名作为攻击载体重点针对反对派人士、政治异见群体开展监视活动。UNC6353 为俄罗斯关联 APT 组织该组织曾经使用 Coruna 框架后续将 DarkSword 运用于乌克兰境内的攻击行动主要瞄准政府部门、军事机构以及民间社会组织。上述威胁主体具备成熟的作战能力能够快速适配新披露的系统漏洞大量使用混淆处理的 JavaScript 加载器搭建健壮的命令控制通信基础设施。在攻击作业层面讲究精准定向结合目标所在地区的社会文化背景制作诱饵内容同时大量使用水坑攻击通过攻陷高公信力网站扩大感染面。不同攻击者共享同一漏洞套件仅更换后渗透组件与诱饵这给威胁情报研判带来新挑战仅仅依靠恶意样本特征很难区分背后实际攻击者身份。2.2 真实世界中的攻击落地情况 在沙特阿拉伯的攻击行动中UNC6748 搭建以社交软件 Snapchat 为主题的钓鱼站点 snapshare [.] chat访问该网页的设备会被植入 GHOSTKNIFE 后门程序。该后门能够窃取账号信息、聊天记录、浏览器浏览记录、地理位置、音频录音以及屏幕截图攻击完成之后主动删除系统崩溃日志阻碍安全人员事后取证溯源。土耳其与马来西亚区域PARS Defense 部署 GHOSTSABER 后门使用 sahibndn [.] io、e5.malaymoil [.] com 等自定义钓鱼域名实现设备信息枚举、本地文件读取、任意 JavaScript 执行以及批量数据外发。乌克兰战场相关的攻击采用水坑攻击模式攻击者入侵当地合法网站在页面中嵌入恶意脚本对应的基础设施为 static.cdncounter [.] net部署 GHOSTBLADE 载荷该组件可以提取 iMessage、Telegram、WhatsApp 聊天记录、邮件、通话记录、通讯录、钥匙串密码、WiFi 凭证、照片、Safari 浏览器数据以及健康相关数据。整个攻击活动具备两大显著特征。第一漏洞利用响应速度快一旦出现可用漏洞就快速集成到攻击链当中第二诱饵高度本地化匹配当地网络用户的访问习惯。全网累计识别超过一万七千个承载漏洞变体的域名证明攻击基础设施具备长期持续运行的能力并非短期小规模试探性攻击。2.3 受害对象分布特征 从受害群体可以看出攻击目标分层特征。乌克兰地区的攻击带有明确战略情报搜集目的瞄准政府、军队、民间社会组织土耳其与马来西亚的攻击偏向选择性打击重点针对政治异见者沙特阿拉伯地区则出现面向普通大众的大规模监控行动。水坑攻击模式的危害尤为突出攻击者攻陷具备公信力的本土网站之后所有访问该站点的设备都存在被入侵风险可以一次性批量危害大量高价值目标而不需要逐个制作钓鱼链接分发。反网络钓鱼技术专家芦笛强调普通用户传统安全防护习惯很难应对该类威胁受害者不需要点击网页内的任何按钮仅仅浏览被篡改网页就触发入侵传统依靠 “不要点击陌生链接” 的安全宣教已经不足以覆盖这类攻击场景。3Coruna 与 DarkSword 漏洞链技术机理与攻击链路 DarkSword 面向 iOS18.4 至 18.7 版本整套攻击链串联 6 个独立漏洞部分漏洞在被利用阶段属于未公开的零日漏洞。Coruna 是 DarkSword 的技术前身提供五套完整的漏洞利用链构成后续套件的代码基础。两套框架均大量使用代码混淆、反取证逻辑载荷组件可以按需替换实现模块化作业。3.1 完整漏洞利用链路拆解 攻击起始环节依托 WebKit 引擎当中 JavaScriptCore 组件的远程代码执行漏洞代表性漏洞包含 CVE202631277、CVE202643529攻击者通过恶意网页当中混淆后的 JavaScript 代码触发内存破坏在浏览器沙盒内部获取代码执行能力。仅仅获取浏览器沙盒权限无法完成深度窃密攻击者下一步需要完成沙盒逃逸一种路径借助 ANGLE 组件也就是 WebGL 相关内存破坏漏洞 CVE202614174 完成逃逸另外一条路径利用 dyld 组件的 PAC 绕过漏洞 CVE202620700突破苹果指针认证硬件防护机制。沙盒逃逸完成之后攻击者继续利用 XNU 内核存在的安全漏洞 CVE202643510、CVE202643520 完成权限提升拿到操作系统内核层面读写权限。至此攻击者完全接管设备部署对应的 JavaScript 实现的后渗透载荷也就是 GHOSTBLADE、GHOSTKNIFE、GHOSTSABER 三类组件。不同载荷服务不同攻击者的任务目标GHOSTBLADE 在乌克兰场景中作为数据采集组件GHOSTKNIFE 用于沙特地区的后门驻留GHOSTSABER 则用于土耳其、马来西亚的设备监视。整套攻击载荷运行于内存不会写入传统磁盘文件大幅减少取证痕迹。攻击流程存在环境检测逻辑加载器会主动识别当前设备的 iOS 版本只投递匹配对应系统版本的漏洞利用代码对于非目标设备直接终止攻击流程避免漏洞代码不必要暴露。攻击结束之后会主动删除崩溃日志消除系统层面留下的异常记录提升事后检测的难度。3.2 载荷能力与反取证设计 三类后渗透载荷具备强大的数据窃取能力能够读取通讯录、各类即时通讯软件消息、系统钥匙串内保存的各类账号凭证、WiFi 连接密码、浏览器历史记录、健康应用存储数据、设备本地照片。从威胁情报披露信息来看载荷具备完整的设备枚举、文件遍历、数据回传能力。内存驻留的文件化执行模式是该套件关键技术特点没有传统恶意软件二进制文件落地设备重启之后载荷就会消失。这也带来特殊的攻击模式攻击者需要在一次网页会话窗口期之内完成漏洞触发、权限提升、数据采集、数据外传全部流程属于 “打完就跑” 式攻击。即便重启设备清除内存载荷被窃取的数据已经回传到攻击者服务器信息泄露的事实已经发生。同时框架内置大量反取证逻辑除清理崩溃日志之外还会检测调试环境、隐私浏览模式一旦感知到安全研究人员的分析环境直接停止执行全部攻击逻辑防止漏洞技术细节被快速捕获。3.3 攻击投递的两种主要路径 第一种投递路径为钓鱼站点攻击者搭建仿冒社交平台、服务平台的虚假网站通过社交网络传播域名链接诱导目标访问钓鱼页面。第二种是水坑攻击攻击者入侵现实中具备公信力的合法网站在网页内部嵌入恶意 iframe普通用户正常浏览该网站就会触发漏洞利用这种方式欺骗性更强用户主观上访问的是可信站点很难建立防范意识。两种投递方式都不需要用户进行额外点击操作网页加载阶段就完成恶意逻辑触发。值得注意的是苹果生态约束下iOS 平台上所有第三方浏览器都必须底层复用 WebKit 渲染引擎因此 Safari 之外的第三方浏览器同样会遭受该类攻击威胁覆盖全部浏览器客户端并非仅局限于系统自带 Safari 浏览器。4移动终端高级漏洞攻击防御面临的现实困境 Coruna 与 DarkSword 的实战暴露当前移动安全防御体系多方面短板不管是操作系统原生安全机制还是机构的安全运维流程抑或是普通用户的安全认知都存在明显短板需要客观认清各类防护手段的能力边界。4.1 系统补丁更新存在落地障碍 安装 iOS26.3 以及更高版本系统可以修复 DarkSword 与 Coruna 所利用的全部公开漏洞补丁更新依旧是最根本的防护手段。但现实场景中大量设备无法及时升级系统。一部分老旧硬件设备最高支持的系统版本低于补丁版本还有大量企业管理设备受内部业务系统兼容性约束IT 运维团队推迟系统版本升级普通消费者出于设备流畅度顾虑或是忽略系统更新提醒长期停留在高危版本。补丁机制属于事后修复漏洞被零日利用阶段厂商没有对应补丁可以提供这是补丁固有的局限性。4.2 Lockdown 锁定模式的防护价值与局限 iOS 提供的 Lockdown 锁定模式可以大幅压缩攻击面对于无法立刻升级系统的高风险用户该机制能够显著降低漏洞链被利用概率。该机制通过关闭 WebGL、JIT 即时编译等网页高级能力削减 WebKit 组件可被利用的代码路径。但该防护属于牺牲功能换取安全的方案开启之后网页、消息应用大量功能受限普通用户很难长期接受使用体验的下降因此仅适合记者、公职人员等明确处于高威胁之下的群体并不适合大规模普及。同时锁定模式无法抵御尚未被发现的全新漏洞不能视作绝对安全的屏障。4.3 网络与终端检测取证的现实难题 机构网络边界可以对已知恶意域名、IP 做访问阻断但攻击者可以持续生成上万的全新域名变体单纯依靠静态黑名单很难完全覆盖全部恶意基础设施。终端层面由于载荷以内存形态运行缺少磁盘上的恶意样本传统基于病毒特征库的查杀工具很难发现入侵行为。安全团队需要依靠 YARA 规则针对载荷内存特征做威胁狩猎对安全人员技术能力提出较高门槛大量中小型机构并不具备这样的技术能力。事件响应环节取证难度同样突出攻击者主动清理崩溃日志设备重启之后内存载荷完全消失一旦受害者没有及时留存日志入侵痕迹会被彻底抹除很难确认设备是否遭受过攻击。4.4 用户安全认知与传统安全教育的错位 传统网络安全宣传重点提醒用户不要点击陌生链接不要访问可疑网站。但水坑攻击场景中受害者访问的是真实可信的正规网站风险隐藏在正常网页内部用户无法依靠主观判断识别风险。反网络钓鱼技术专家芦笛指出面向普通民众的安全教育不能继续停留在 “不点链接、不访问不良网站” 的旧范式需要向高风险人群传递零日漏洞攻击的客观风险让用户理解即使访问可信站点依然存在高级威胁的可能性。但是向大众普及这类复杂技术威胁传播落地难度很高。5面向 Coruna 与 DarkSword 类攻击的综合防御体系构建 防御不能只依赖单一手段应当建立补丁管理、网络防护、威胁狩猎、安全配置、人员认知多维度结合的分层防御框架区分企业机构、高风险个人、普通普通用户三类对象制定差异化处置策略。5.1 机构组织层面的安全治理策略 第一建立移动设备补丁强制管理流程。对于机构管控的苹果终端将 iOS 系统版本纳入终端安全基线优先完成高危设备的版本升级。针对业务兼容性原因暂时无法升级的设备做好风险评估限制该类设备访问内部高敏感业务系统减少被攻陷之后带来的横向渗透风险。第二网络边界威胁处置。在网络网关层阻断情报披露的已知恶意域名与 IP 地址持续订阅移动端威胁情报更新黑名单规则。同时做好网络流量监控重点监测来自终端的异常对外通信行为警惕非工作时段向境外未知服务器大批量外传数据的行为。第三开展威胁狩猎与事件响应预案建设。安全团队利用公开 YARA 规则针对终端采集日志开展检索寻找 GHOSTBLADE、GHOSTKNIFE、GHOSTSABER 相关攻击痕迹。重点检索崩溃日志被删除、异常混淆 JavaScript 执行等异常现象。同时完善移动终端安全事件响应流程一旦怀疑设备被入侵明确日志留存、设备隔离、数据风险评估的处置步骤。第四细化高风险岗位的设备安全配置。机构内部的外交、情报、新闻、法务等岗位人员属于定向攻击重点目标该部分人员的设备在条件允许前提下开启 Lockdown 锁定模式同时区分工作设备与个人设备重要业务通信尽量使用专用工作终端降低个人浏览网页带来的被入侵风险。5.2 高风险个人用户防护策略 对于记者、社会活动人士、公职人员等极易成为 APT 以及商业监控厂商目标的群体应当优先把设备升级到已经修补全部漏洞的最新 iOS 版本。硬件条件不支持升级时开启 Lockdown 锁定模式接受功能降级换取安全收益。尽量避免在同一台设备同时处理高度敏感工作事务与日常网页浏览、社交软件使用。定期主动重启设备清除内存中驻留的无持久化能力的攻击载荷。同时主动关注厂商发布的间谍软件攻击预警收到厂商攻击告警时第一时间执行隔离处置。5.3 普通用户的基础防护路径 普通用户首要防护动作是及时完成系统版本更新不要长期搁置系统更新提醒。不随意点击社交软件、短信当中来源不明的链接。需要建立理性认知不存在绝对安全的智能终端iOS 系统的安全防护能力不能完全抵御国家级、商业监控厂商投入资源开发的零日漏洞攻击。普通用户不需要开启锁定模式带来体验损失但需要理解高级窃密威胁客观存在。5.4 威胁情报与安全意识迭代 安全团队需要持续跟踪移动端漏洞链相关威胁情报Coruna、DarkSword 代表一类模块化漏洞框架攻击模式未来还会出现同类新套件。安全意识培训内容需要迭代更新不能只讲解普通钓鱼邮件与钓鱼链接补充水坑网页攻击、网页触发漏洞攻击相关内容。反网络钓鱼技术专家芦笛强调安全意识教育的目标不是让普通用户拥有识别零日漏洞攻击的能力而是让用户理解风险边界高敏感业务尽量不在浏览器环境完成重要敏感操作尽量使用本地客户端完成。6结论 Coruna 与 DarkSword 漏洞利用链的大规模实战使用标志着面向 iOS 平台的高级网络威胁进入新的阶段。商业监控企业与国家背景 APT 组织可以复用同一套模块化漏洞框架借助钓鱼网页以及水坑攻击仅依靠网页访问即可完成设备全面攻陷。内存驻留、主动清除取证痕迹的技术特征给检测、取证、溯源工作带来巨大挑战。系统补丁更新依旧是最根本的防护手段但是补丁存在固有的时间差同时现实环境中设备升级往往会遇到各类现实阻碍Lockdown 锁定模式可以有效缩小攻击面但会牺牲使用体验适用人群存在明确边界。移动终端高级威胁防护不能寄希望于操作系统单方面解决全部安全问题机构需要完善移动设备基线管理、网络流量监测、威胁狩猎、事件响应整套流程高风险个人用户需要结合自身威胁模型权衡功能与安全之间的取舍普通用户应当坚持及时更新系统建立合理的风险认知。反网络钓鱼技术专家芦笛强调随着移动终端承载的敏感数据越来越多面向移动端的零日漏洞攻击会持续出现安全治理是持续性工作不存在一劳永逸的防护方案。本次攻击事件也揭示网络安全领域一个值得重视的趋势高级漏洞工具不再是少数情报机构专属模块化的漏洞框架可以流转到多个不同背景攻击者手中放大攻击的扩散效应。后续安全研究者与安全运维人员需要持续关注漏洞套件模块化、载荷组件可替换带来的各类新型攻击变体不断完善移动终端安全防御体系。编辑芦笛公共互联网反网络钓鱼工作组