พบโครงสร้างพื้นฐานที่รวมเครื่องมือโจมตี iPhone DarkSword กับเครื่องมือขโมยข้อมูล Coruna และยังทำงานอยู่จนถึงช่วงที่ผ่านมา สำเนาเซิร์ฟเวอร์ที่ใช้ปฏิบัติการพบวลีฟื้นฟูกระเป๋าเงิน 11 ชุด และไดเรกทอรีข้อมูลอุปกรณ์ 179 รายการ
Censys (เซนซิส) ระบุในรายงานที่เผยแพร่เมื่อวันที่ 7 ตุลาคมว่า ได้วิเคราะห์ไดเรกทอรีสาธารณะของเซิร์ฟเวอร์ที่เกี่ยวข้อง 5 แห่ง สำเนาดังกล่าวยังมีแผงควบคุมสำหรับผู้ดูแลซึ่งลงทะเบียนบัญชีไว้ 75 บัญชี ตัวเลขเหล่านี้มาจากสำเนาเซิร์ฟเวอร์ที่ตรวจพบ ไม่ได้หมายถึงจำนวนผู้เสียหายทั้งหมดหรือมูลค่าความเสียหายจากสินทรัพย์ดิจิทัลจริง
เครื่องมือทั้งสองทำงานคนละช่วงของการโจมตี จากการวิเคราะห์ของ Censys DarkSword เป็นชุดช่องโหว่ที่ใช้ช่องโหว่ใน WebKit และ JavaScriptCore ซึ่งเป็นส่วนประกอบของเบราว์เซอร์ Apple เพื่อเข้าถึงอุปกรณ์ หลบออกจากแซนด์บ็อกซ์ของเบราว์เซอร์ และยกระดับสิทธิ์ในระบบ ส่วน Coruna เป็นเพย์โหลดที่ทำงานหลังการเจาะระบบ โดยออกแบบมาเพื่อฝังโมดูลในแอปกระเป๋าเงิน และค้นหาวลีฟื้นฟู BIP39 จากรูปภาพกับบันทึก
วลีฟื้นฟูคือชุดคำที่ใช้กู้คืนกระเป๋าเงิน รายงานระบุโมดูลที่มุ่งเป้าไปยังแอปกระเป๋าเงิน 18 แอป เช่น Coinbase($COIN), MetaMask, Trust Wallet และ Phantom
Censys ยืนยันแยกกันว่า พบวลีฟื้นฟูจริงในสำเนาเซิร์ฟเวอร์ที่ใช้ปฏิบัติการ และพบประวัติการเชื่อมต่อของอุปกรณ์ 2 เครื่องไปยังเซิร์ฟเวอร์บีคอน หลักฐานทั้งสองอย่างไม่ได้ยืนยันว่าเป็นการขโมยเงินจากอุปกรณ์หรือกระเป๋าเงินเดียวกัน ข้อมูลจากอุปกรณ์ทดสอบบางเครื่องก็ไม่มีข้อมูลของผู้เสียหายจริง
Censys ยังพบร่องรอยว่าผู้ปฏิบัติการกำลังพัฒนาช่องโหว่ JavaScriptCore สำหรับ iOS 26 ซึ่งรายงานเรียกว่า “CVE-2026-31001” ชุดการโจมตีที่เกี่ยวข้องยังไม่สมบูรณ์และไม่ได้ถูกนำไปเผยแพร่ ส่วนคำกล่าวอ้างเรื่องการโจมตีแบบไม่ต้องคลิกผ่าน CoreAudio ยังไม่ได้รับการตรวจสอบยืนยันบนอุปกรณ์
ก่อนหน้านี้ Google Threat Analysis Group รายงานว่า Coruna มุ่งเป้าไปที่ iOS ตั้งแต่เวอร์ชัน 13.0 ถึง 17.2.1 ขณะที่ DarkSword มุ่งเป้าไปที่เวอร์ชัน 18.4 ถึง 18.7 Apple ระบุในประกาศความปลอดภัยของ iOS 18.7.7 ว่าได้เพิ่มการป้องกันการโจมตีผ่านเว็บที่ใช้ DarkSword และเริ่มเผยแพร่การแก้ไขที่เกี่ยวข้องตั้งแต่ปี 2025 โดยเปิดตัว iOS 18.7.7 เมื่อวันที่ 24 มีนาคม 2026 และตั้งแต่วันที่ 1 เมษายน Apple ได้ทำให้เวอร์ชันนี้ใช้งานได้กับอุปกรณ์จำนวนมากขึ้น
รายงานก่อนหน้าของ TokenPost ที่กล่าวถึงความเป็นไปได้ในการใช้ลิงก์อันตรายร่วมกับช่องโหว่ ได้เตือนถึงความเสี่ยงที่ช่องโหว่ iPhone อาจถูกใช้เพื่อมุ่งขโมยข้อมูลกระเป๋าเงินและวลีเริ่มต้น รายงาน Censys ครั้งนี้พบความสามารถในการขโมยข้อมูลกระเป๋าเงิน ร่องรอยการใช้ชุดช่องโหว่ในอดีต และข้อมูลการพัฒนาสำหรับ iOS 26 ที่ยังไม่ถูกนำไปเผยแพร่ อย่างไรก็ตาม สำเนาเซิร์ฟเวอร์เพียงอย่างเดียวยังไม่เพียงพอที่จะยืนยันขนาดความเสียหายหรือการสูญเสียเงินจากกระเป๋าเงินใดเป็นรายกรณี
ความคิดเห็น 0