Google威胁情报小组曝光新型间谍软件“DarkSword”,该漏洞可被用于监控iOS设备并窃取各类敏感数据。
Google威胁情报小组(GTIG)近日发布报告,披露了一款名为 DarkSword 的新型iOS全链路漏洞利用工具。该工具自2025年11月起已被多个商业间谍软件厂商及疑似国家级黑客组织用于攻击行动。
DarkSword 的最大威胁在于:在未安装苹果最新安全补丁的 iOS 设备上,无需用户任何交互(如点击链接或下载文件),即可实现对设备的完全控制,属于典型的“零点击”攻击。
据分析,DarkSword 已被用于针对沙特阿拉伯、土耳其、马来西亚和乌克兰等多个国家的目标,其扩散模式与 Google 此前曝光的 Coruna iOS 漏洞套件高度相似。
漏洞技术特点
DarkSword 是一套纯 JavaScript 实现的零点击全链路攻击工具,适用于 iOS 18.4 至 iOS 18.7 系统版本。它最危险的地方在于:无需绕过 iOS 的 PPL(Page Protection Layer)或 SPTM(Secure Page Table Manager)等核心防护机制,就能从网页环境一路攻入内核。
这意味着,攻击者只需诱导用户访问一个特制钓鱼网站——比如通过钓鱼邮件、社交媒体消息,甚至在搜索引擎投放定向广告——就能在用户毫无察觉的情况下接管设备,实现远程监控、数据窃取、通话录音、位置追踪等操作。
整个攻击链共利用了 6 个独立漏洞,分为四个阶段:
- 阶段1(初始入侵):通过 CVE-2025-31277 和 CVE-2025-43529 实现远程代码执行;
- 阶段2(沙箱逃逸):利用 CVE-2025-14174 和 CVE-2025-43510 跳出 Safari 沙箱限制;
- 阶段3(内核提权):通过 CVE-2025-43520 获取最高系统权限;
- 阶段4(持久化与数据窃取):部署三种不同类型的间谍软件,具备实时监控、敏感信息窃取、日志清除等功能。
已确认的攻击团伙
- UNC6748:一家商业间谍软件开发商,自2025年11月起针对沙特用户;
- PARS Defense:另一家商业监控公司,同期对土耳其和马来西亚目标发起攻击;
- UNC6353:疑似俄罗斯背景的APT组织,从2025年12月起活跃于乌克兰等地。
苹果已修复漏洞
好消息是,苹果已在多次安全更新中修补了上述所有漏洞。只要设备运行的是最新版 iOS,并已安装最新的安全补丁,DarkSword 就无法成功利用。
因此,Google 和苹果均强烈建议用户:
- 开启自动更新,确保系统及时打补丁;
- 对安全性要求极高的用户,可考虑启用 “高级数据保护” 或 限制 Safari 的 JavaScript 执行(例如通过配置描述文件或使用专注模式),虽然这会影响部分网页体验,但能显著降低被此类漏洞攻击的风险。
此次 DarkSword 的曝光再次提醒我们:在移动设备日益成为攻击焦点的今天,保持系统更新已不再是“可选项”,而是最基本的安全防线。





