主 题:极点云“免费 VPS” 钓鱼活动与 iOS 零点击攻击链分析报告
发 布 者:nulll
标签分类: 技术
时 间:2026-09-01 17:29:09
内容预览:极点云 PolarNode "免费 VPS" 钓鱼活动与 iOS 零点击攻击链分析报告报告类型:恶意站点与移动端攻击链深度分析分析时间:2026-09-01分析对象:event.polarnode.vip 诱饵站点及其注入的 lk.wyincc.com/lk.js iOS 利用链威胁定性:以"免费 VPS"为诱饵的定向投递 + 针对 iOS 18.6.x 的浏览器远程代码执行(RCE)/ 沙箱逃逸 / 内核读写 / 全量数据窃取间谍软件样本来源:公开可访问的钓鱼落地页与 CDN 托管载荷(被动取证下载,未执行)1. 概述2026年9月1日,一个名为 "极点云 PolarNode" 的站点 event.polarnode.vip 上线(域名 8 月 31 日注册),以"完成预约,前 5,000 名用户均可获得免费 VPS,最高赠送 3 年使用权"为噱头,在 VPS / 运维 / 区块链相关论坛与社群中通过"邮箱 + 邀请码裂变"方式扩散。该站点无真实 VPS 销售能力、无公司主体、无联系方式、无售后支持,其唯一实质功能是在页面加载后自动注入一段高复杂度混淆的恶意脚本,对访问者的 iOS Safari 浏览器发起完整的远程攻击。经对落地页、投递脚本 lk.js 及其级联加载的 dist/ 利用链(vendor.js、runtime.js、framework.js、common.js、app.js 等)逐层反混淆与静态取证,确认这是一条针对最新 iOS 18.6 / 18.6.1 / 18.6.2(build 22G86/G90/G100)全系 26 款机型的浏览器端 RCE 利用链,最终在系统进程内植入窃取模块,定向盗取加密货币钱包(imToken / TronLink / 及通用钱包)、钥匙串(Keychain)、短信、通讯录、相册、备忘录等数据并回传 C2。其偏移表覆盖广度
直达链接: https://www.nodeseek.com/post-905477-1
 
 
Back to Top