把可疑链接交给链盾。我们在一台受控的 iPhone 环境里真实执行这个页面,分析脚本行为、域名情报和页面内容——在你的手机被触达之前,给出一个 0–100 的风险结论。页面派发的 App 会被顺手拆开;手里有 .ipa 安装包,也可以直接上传,只做静态分析,不会安装运行。
2026 年 3 月 GTIG 披露的 DarkSword 套件把 iOS 浏览器漏洞商品化,套件代码随后泄露。它不再需要你下载任何东西——一个链接、一次点击,就可能在你打开的瞬间完成攻击。
套件会先探测你的 iOS 版本和机型,只有命中目标版本才投放真正的攻击载荷。普通扫描器用桌面浏览器打开,根本触发不了这段代码。链盾伪装成真实 iPhone,把它诱出来。
version-gated payload攻击代码常通过一个 1 像素、跨域、不可见的 iframe 悄悄加载。你看到的页面人畜无害,漏洞利用链却已经在后台跑完。链盾会盯住每一个隐藏框架和跨域脚本。
hidden cross-origin iframe仿冒 MetaMask、imToken、OKX 等钱包的"恢复/验证"页面,诱导你输入助记词或私钥。合法钱包永远不会这样索要。一旦泄露,资产瞬间清零、不可追回。
seed phrase phishing情报、真机行为、可解释规则、AI 语义、安装包拆解——五条独立的证据链交叉验证,再融合成一个分数。任何一层都不单独定生死,减少误判。
三路分数取最大值,多路同时命中再加权,IOC 命中直接置顶——最终给出 0–100 风险分与"安全 / 低 / 中 / 高 / 危险"五档结论,并附上每一条判断依据。
不是一个"黑箱评分"。下面每一项都会在报告里以证据的形式列出来,你能看到我们凭什么下结论。
识别 1×1、display:none、跨域加载的隐蔽框架,以及页面加载完成后动态插入的二段框架。
伪装成 iOS 18.6 真机,诱出只对特定版本投放的攻击脚本,并识别文件名中的版本指纹。
大块内存分配(内存布局)、WebAssembly、WebGL 与静默异常捕获的组合特征——利用链的典型指纹。
识别十六进制变量名、长转义字符串、fromCharCode / atob / eval 动态执行等脱壳与反分析手法。
对 20+ 主流钱包与交易所做官方域名比对与编辑距离匹配,揪出 metarnask、0kx 这类近似域名。
检测页面是否在索要 seed / mnemonic / 私钥 / 助记词,识别"恢复钱包""验证身份"话术诱导。
RDAP 查询域名注册年龄、TLS 证书签发时间与机构——新域名 + 新证书是高风险信号。
比对来自 GTIG、SlowMist 与自采样本的在野指标,已知投放服务器直接命中置顶。
自动展开短链、记录完整重定向链,识别多跳中转与投放域切换。
页面派发的 App(itms-services 清单、.ipa 直链、描述文件、超级签接口)会自动下载拆解,也可直接上传 .ipa:签名类型、证书是否过期、被滥用的企业证书、包名与 App Store 对照。
主程序加载表里注入的 dylib、不在签名清单里的二进制、mach / IOKit 底层接口密度、机型 + 系统 build 对照表——内核利用安装器的典型指纹。
比对在野套件脚本哈希与被滥用的企业证书 Team ID,扫描二进制里的钱包 / 聊天凭据字符串和引用的主机。不执行任何代码。
没有任何工具能保证 100% 拦下未知攻击。把边界说清楚,是安全产品该有的样子。
正因如此,我们只承诺 "检测与预警",绝不承诺 "防护与拦截"。第三方无法在 iOS 上实时拦截漏洞——任何这么宣传的产品,都请你警惕。
收到空投、客服、交易所或"官方"链接,或让你"信任企业证书"装的 App,点开前先扔进来过一遍,不确定就不点。
Telegram / Discord 群里的机器人自动检测成员发出的链接,把钓鱼挡在群外。
内置 DApp 浏览器接入 API,用户打开去中心化应用前自动过检,拦不确定的跳转。
批量核验用户举报的可疑链接,沉淀威胁情报,反哺自己的 IOC 库。
打开就能用,粘贴链接或上传 .ipa 即出结论。也提供 REST / SSE 接口,方便嵌到任何工具。
拉进群即可,自动检测群内链接,直接发 .ipa 文件也能分析,给管理员和成员实时预警。
系统级链接预检:Safari 扩展在页面加载前拦一道,DNS 过滤已知投放域。
为钱包内置浏览器、交易所与安全团队提供高并发接口、私有 IOC 与专属出口 IP。