针对 DarkSword iOS 漏洞套件、钱包钓鱼与恶意侧载 App

点开之前,先让它替你打开一次

把可疑链接交给链盾。我们在一台受控的 iPhone 环境里真实执行这个页面,分析脚本行为、域名情报和页面内容——在你的手机被触达之前,给出一个 0–100 的风险结论。页面派发的 App 会被顺手拆开;手里有 .ipa 安装包,也可以直接上传,只做静态分析,不会安装运行。

链接在受控的 iPhone 环境里执行,分析脚本行为、域名情报和页面内容;.ipa 只拆不装,查签名证书与二进制特征。只做检测,不做拦截。
WebKit 真机执行 五层交叉研判 覆盖 DarkSword 全链路特征 只检测 · 不碰你的流量
18.4–18.7DarkSword 覆盖的
iOS 版本区间
4 层情报 · 真机执行
规则 · AI 研判
1×1 px隐藏 iframe ——
漏洞投放最常见形态
0 拦截只出结论,
不触碰你的流量
情报来源 Google 威胁情报组(GTIG) 慢雾 SlowMist 自采在野样本
为什么需要它

现在的攻击,已经看不出破绽了

2026 年 3 月 GTIG 披露的 DarkSword 套件把 iOS 浏览器漏洞商品化,套件代码随后泄露。它不再需要你下载任何东西——一个链接、一次点击,就可能在你打开的瞬间完成攻击。

先验货,再出手

套件会先探测你的 iOS 版本和机型,只有命中目标版本才投放真正的攻击载荷。普通扫描器用桌面浏览器打开,根本触发不了这段代码。链盾伪装成真实 iPhone,把它诱出来。

version-gated payload

藏在 1×1 的 iframe 里

攻击代码常通过一个 1 像素、跨域、不可见的 iframe 悄悄加载。你看到的页面人畜无害,漏洞利用链却已经在后台跑完。链盾会盯住每一个隐藏框架和跨域脚本。

hidden cross-origin iframe

钱包钓鱼同源作案

仿冒 MetaMask、imToken、OKX 等钱包的"恢复/验证"页面,诱导你输入助记词或私钥。合法钱包永远不会这样索要。一旦泄露,资产瞬间清零、不可追回。

seed phrase phishing
检测原理

五层研判,一个结论

情报、真机行为、可解释规则、AI 语义、安装包拆解——五条独立的证据链交叉验证,再融合成一个分数。任何一层都不单独定生死,减少误判。

01

静态情报

  • 域名注册年龄
  • TLS 证书新旧与签发方
  • 品牌仿冒(编辑距离比对)
  • IOC 指标库命中
02

真机执行

  • WebKit + iPhone 环境
  • 记录请求 / 脚本 / iframe
  • 运行时行为探针
  • 诱出版本门控投放
03

规则引擎

  • 30+ 可解释加权规则
  • 隐藏跨域 iframe
  • 内存布局 / WASM / WebGL
  • 助记词输入框
04

AI 研判

  • 阅读脚本判断利用意图
  • 看截图识别钓鱼
  • 识别仿冒品牌
  • 输出可读说明
05

安装包分析

  • itms-services 清单 / .ipa 直链 / 描述文件
  • 签名类型与证书是否过期
  • 注入 dylib 与未签名二进制
  • 底层接口密度与凭据字符串
综合判定

三路分数取最大值,多路同时命中再加权,IOC 命中直接置顶——最终给出 0–100 风险分与"安全 / 低 / 中 / 高 / 危险"五档结论,并附上每一条判断依据。

能力矩阵

我们具体看得见什么

不是一个"黑箱评分"。下面每一项都会在报告里以证据的形式列出来,你能看到我们凭什么下结论。

隐藏跨域 iframe

识别 1×1、display:none、跨域加载的隐蔽框架,以及页面加载完成后动态插入的二段框架。

版本定向载荷

伪装成 iOS 18.6 真机,诱出只对特定版本投放的攻击脚本,并识别文件名中的版本指纹。

漏洞利用链形态

大块内存分配(内存布局)、WebAssembly、WebGL 与静默异常捕获的组合特征——利用链的典型指纹。

混淆与反分析

识别十六进制变量名、长转义字符串、fromCharCode / atob / eval 动态执行等脱壳与反分析手法。

钱包品牌仿冒

对 20+ 主流钱包与交易所做官方域名比对与编辑距离匹配,揪出 metarnask、0kx 这类近似域名。

助记词 / 私钥索取

检测页面是否在索要 seed / mnemonic / 私钥 / 助记词,识别"恢复钱包""验证身份"话术诱导。

域名与证书情报

RDAP 查询域名注册年龄、TLS 证书签发时间与机构——新域名 + 新证书是高风险信号。

IOC 指标库

比对来自 GTIG、SlowMist 与自采样本的在野指标,已知投放服务器直接命中置顶。

短链与跳转链

自动展开短链、记录完整重定向链,识别多跳中转与投放域切换。

侧载安装包解析

页面派发的 App(itms-services 清单、.ipa 直链、描述文件、超级签接口)会自动下载拆解,也可直接上传 .ipa:签名类型、证书是否过期、被滥用的企业证书、包名与 App Store 对照。

注入 dylib 与内核利用形态

主程序加载表里注入的 dylib、不在签名清单里的二进制、mach / IOKit 底层接口密度、机型 + 系统 build 对照表——内核利用安装器的典型指纹。

已知套件哈希与凭据窃取

比对在野套件脚本哈希与被滥用的企业证书 Team ID,扫描二进制里的钱包 / 聊天凭据字符串和引用的主机。不执行任何代码。

检测边界

我们诚实地告诉你能力的边界

没有任何工具能保证 100% 拦下未知攻击。把边界说清楚,是安全产品该有的样子。

我们擅长

  • 已知钓鱼与在野 IOC:命中指标库直接判危。
  • 隐藏跨域 iframe 投放:漏洞套件最常见的入口。
  • 完整攻击链形态:探测→内存布局→WASM/WebGL 的组合。
  • 版本门控投放:伪装真机诱出只对特定 iOS 版本的载荷。
  • 钱包仿冒与助记词索取:品牌比对 + AI 页面研判。
  • 恶意侧载安装包:企业证书滥用、注入 dylib、底层接口密度等静态指纹。

我们的局限

  • 高度定向的 cloaking:只对特定目标 IP / 设备投毒,通用扫描难以复现。
  • 全新 0day:尚无任何已知特征时,只能靠行为形态给出可疑度。
  • 需要真实登录态触发:必须携带你账号 Cookie 才发作的攻击。
  • App 运行时行为:安装包只做静态拆解,不安装运行;加壳加密的二进制只能看到外部特征。

正因如此,我们只承诺 "检测与预警",绝不承诺 "防护与拦截"。第三方无法在 iOS 上实时拦截漏洞——任何这么宣传的产品,都请你警惕。

使用场景

谁在用链盾

加密个人用户

收到空投、客服、交易所或"官方"链接,或让你"信任企业证书"装的 App,点开前先扔进来过一遍,不确定就不点。

社群管理员

Telegram / Discord 群里的机器人自动检测成员发出的链接,把钓鱼挡在群外。

钱包厂商

内置 DApp 浏览器接入 API,用户打开去中心化应用前自动过检,拦不确定的跳转。

交易所与安全团队

批量核验用户举报的可疑链接,沉淀威胁情报,反哺自己的 IOC 库。

接入形态

从一个网页开始,长成一张防护网

网页粘贴检测 现已可用

打开就能用,粘贴链接或上传 .ipa 即出结论。也提供 REST / SSE 接口,方便嵌到任何工具。

Telegram 机器人 现已可用

拉进群即可,自动检测群内链接,直接发 .ipa 文件也能分析,给管理员和成员实时预警。

iOS App + Safari 扩展 + DNS 描述文件 规划中

系统级链接预检:Safari 扩展在页面加载前拦一道,DNS 过滤已知投放域。

企业 API 规划中

为钱包内置浏览器、交易所与安全团队提供高并发接口、私有 IOC 与专属出口 IP。

定价

按你的用量来

个人免费用起来,重度用户和团队才付费。价格透明,随时可停。

免费

$0 / 永久
给所有个人用户
  • 每日 5 次网页检测/每 IP
  • 完整四层研判报告
  • 页面快照与技术细节
  • 结论缓存 6 小时
开始使用
最受欢迎

专业

$39 / 月 · 年付 $299
给活跃的加密用户
  • 不限次数检测
  • Telegram 机器人接入
  • 历史记录与批量核验
  • 优先检测队列
  • 新 IOC 命中推送
升级专业版

企业

定制
给钱包 / 交易所 / 安全团队
  • 高并发 API 接入
  • 私有 IOC 与自定义规则
  • 专属出口 IP 与隔离环境
  • SLA 与专属支持
联系我们
常见问题

你可能想问

你们会拦截我的流量吗?
不会。链盾只在自己的受控环境里替你打开一次页面,给出结论。你真正的浏览器、你的流量、你的账号,我们都不碰。第三方也无法在 iOS 上实时拦截,这一点我们不夸大。
一次检测要多久?
通常十几秒。静态情报和真机执行很快,大头是 AI 阅读脚本和看截图研判。相同链接会缓存 6 小时,再次检测秒出;你也可以强制重新检测。
会不会误报?
会,任何检测都有误差。但我们不是黑箱——每条判断依据、命中的规则和证据都会列出来,你可以自己判断,也能一键反馈"误报/漏报"帮我们校准。
支持哪些链接?
任意 http / https 链接。短链会自动展开,多跳跳转会记录完整链路;页面派发的 App 安装包会自动下载拆解。App 内深链、需要登录态才触发的场景不在检测范围。
我的链接会被保存吗?
检测结果会缓存以加速重复查询,你可以强制刷新。我们不会把你提交的链接用于检测之外的用途。企业版可部署在你自己的隔离环境里。
能防住全新的 0day 吗?
不能保证。没有已知特征时,我们只能基于行为形态给出可疑度,而不是确定结论。请把链盾当成"多一道预检",而不是"绝对安全"。详见上面的"检测边界"。
上传的 .ipa 会怎么处理?
只做静态拆解:解析签名与描述文件、Info.plist、Mach-O 加载表和字符串,不会安装、不会执行任何代码。单个文件上限 120 MB,分析完成后临时文件即删除,不留存安装包本身。

把下一个可疑链接或安装包交给我们

点开之前,先让它替你打开一次。三十秒,可能就省下一个钱包。

立即免费检测