结论:这是高危 iOS 定向攻击投递链,不像普通钓鱼页。当前我在沙箱里没有执行可疑脚本,只做了静态抓取、哈希、字符串扫描和假 DOM 行为观测。公开报告也把该活动定性为 PolarNode “免费 VPS” 钓鱼 + lk[.]wyincc[.]com/lk.js iOS 利用链,并列出同一批 IOC。
最终给出的判断:
该事件应按“高危移动端 exploit 投递活动”处理,而不是普通钓鱼站。event.polarnode.vip 是诱饵入口,lk.wyincc.com 托管的链条具备完整的 iOS Safari 定向利用、权限提升、系统进程注入、敏感数据采集和加密 C2 能力。对访问过该站的 iPhone,尤其是 iOS 18.4–18.6 系列设备,应采取近似间谍软件暴露的处置标准。
主要发现:
event[.]polarnode[.]vip当前对普通桌面请求返回一个 Next.js “免费 VPS / 内测预约”落地页;iPhone Safari UA 请求被 Cloudflare 返回 “Suspected Phishing” 拦截页,说明站点已被部分信誉系统标记。- 二级脚本
hxxps://lk[.]wyincc[.]com/lk.js仍可静态下载,SHA-256 为892dd644ea9a10fd4d89c54d6cfe1028487c3fc23d3f29723af9004b6edf8c70,代码强混淆。 - 在假 DOM 沙箱中,
lk.js对 iPhone Safari 创建隐藏 iframe,跳转到hxxps://lk[.]wyincc[.]com/dist/sandbox.html?d=<base64-json>,并传入 C2、设备来源、目标钱包 App 等配置。 - 传入配置包含:
sdk_host=13.248.210.49、sdk_port=36887、fallback166.117.225.238:36887、heartbeat_sec=20、device_source=782391、目标 Appim.token.app、com.global.wallet.ios、com.tronlink.hdwallet。 - 后续链条高度完整:
sandbox.html → vendor.js → runtime/polyfill → framework.js → common.js → app.js/plugins,包含 iOS 18.4–18.6 门控、WebKit/JSC RCE、SBX0 沙箱逃逸、SBX1 内核读写/LPE、进程注入和数据窃取模块。
潜在攻击链:
诱饵落地页 event[.]polarnode[.]vip
→ 混淆投递脚本 lk[.]wyincc[.]com/lk.js
→ iOS Safari 指纹识别 / 非目标环境降级或隐藏
→ hidden iframe: /dist/sandbox.html?d=...
→ vendor.js:限定 iOS 18.4–18.6,创建 Worker / WebGL / OffscreenCanvas
→ runtime.js 或 runtime-legacy.js + polyfill.js:浏览器 RCE 尝试
→ framework.js:SBX0,GPU/WebContent 沙箱逃逸
→ common.js:SBX1,内核读写 / LPE / 注入 PE
→ app.js + auth/input/sync 插件:设备信息、Keychain、文件、钱包相关数据采集
→ 加密 C2:13.248.210.49:36887,fallback 166.117.225.238:36887
关键样本哈希:
lk.js 892dd644ea9a10fd4d89c54d6cfe1028487c3fc23d3f29723af9004b6edf8c70
sandbox.html 953cfa9bf94304ad453eab706cd7cc92cde68eb6ea3c85652aa9040609e75f54
vendor.js 52e2208a37c6dda971c9a67333dbcf526531745feb426a91ace9741ad178f510
runtime.js a5ebcbd5c744865535dd75d8742c99bc06b548dc2606ac6f116843b54451f73b
runtime-legacy.js afdb430bafc3c441ada98fe4a165fd1ad3a38ff5789517c5dd3f83a143706d53
polyfill.js f0409f0d1c134be43dcd697b4715cca64efa66e482d252744163f552050cd236
framework.js 78973b4d04cb6fee3c399937476347eca0aa9b99fa13596fe9dfaff829aba03b
common.js 69e357f06ee87ea934b328c4e701d1d48dcfcef51352bb61c64ef89424c029d8
app.js ab356a2bbdbb7f8e9327e10a2cf6d35ca0c4dbba06d982f559b00d13d31f3017
auth.js 78406a0c68043df99cea87f280e8307675c285ca9d88f5a56aa9901c6f503d11
input.js 3a2341a13a7c4854bc203be18eebd11f716e043540a91974ef6d6d12253f6c9d
sync.js 6eda3586102cf35ca53189accd2f56fec63a8adf74ccf93b59aed1e7651a690f
建议立即处置:
- 阻断:
event[.]polarnode[.]vip、polarnode[.]vip、lk[.]wyincc[.]com、13.248.210.49:36887、166.117.225.238:36887。 - 排查:代理/DNS/VPN 日志中搜索
/dist/chunks/、/dist/plugins/、lk.js、X-Site-Host、X-Session-ID、X-DS、:36887出站。 - 终端:访问过该站的 iPhone Safari,尤其 iOS 18.4–18.6,应按高危暴露处理;优先断网、升级系统、轮换密码/会话、迁移加密资产到新钱包。
- 威胁狩猎:关注
Keychain、SMS、AddressBook、Safari/Cookies、DCIM/Photos、TrustStore.sqlite、App 容器目录异常访问,以及SpringBoard/securityd/launchd相关注入迹象。
这个已经访问了公开报告,不太客观了吧