Ücretsiz VPS hizmeti gibi görünen bir sitenin, iOS cüzdan kullanıcılarını hedef alan bir güvenlik açığı zincirinde kullanıldığı ortaya çıktı. Saldırı, iOS 18.4-18.6.2 sürümlerinde Safari kullanan iPhone sahiplerini hedefliyor.
SlowMist güvenlik ekibi 4'ünde yayımladığı analizde, kötü amaçlı event[.]polarnode[.]vip sayfasının önce bir betik yüklediğini, ardından gizli bir iframe üzerinden DarkSword adlı 6 CVE'lik açık zincirini yeniden kullandığını açıkladı. SlowMist'e göre saldırı WebKit üzerinden uzaktan kod çalıştırma, GPU ve mediaplaybackd sanal alanından (sandbox) kaçış ile çekirdek (kernel) düzeyinde okuma-yazma adımlarını içeriyor.
SlowMist, saldırı başarılı olduğunda uygulama kapsayıcısındaki (app container) ve paylaşılan uygulama grubundaki dosyaların özyinelemeli biçimde toplanabildiğini, ayrıca Keychain verilerinin de ele geçirilebildiğini belirtti. imToken, TokenPocket ve TronLink cüzdanları ön planda çalışırken klavye girdilerinin de yakalanabildiği tespit edildi.
SlowMist bu vakanın DarkSword açık zincirinin "n-day" olarak yeniden kullanılmasından ibaret olduğunu açıkladı. Ekip, yalnızca söz konusu sayfayı ziyaret etmenin seed ifadesi veya özel anahtarın çalındığını kanıtlamadığını, bunun için cihazda adli bilişim incelemesi yapılması gerektiğini vurguladı.
Yorum 0