logo NodeSeekbeta

其实把极点云的URL丢给ChatGPT,让他在沙箱里检查一下,有没有钓鱼就一清二楚了

结论:这是高危 iOS 定向攻击投递链,不像普通钓鱼页。当前我在沙箱里没有执行可疑脚本,只做了静态抓取、哈希、字符串扫描和假 DOM 行为观测。公开报告也把该活动定性为 PolarNode “免费 VPS” 钓鱼 + lk[.]wyincc[.]com/lk.js iOS 利用链,并列出同一批 IOC。

最终给出的判断:

该事件应按“高危移动端 exploit 投递活动”处理,而不是普通钓鱼站。event.polarnode.vip 是诱饵入口,lk.wyincc.com 托管的链条具备完整的 iOS Safari 定向利用、权限提升、系统进程注入、敏感数据采集和加密 C2 能力。对访问过该站的 iPhone,尤其是 iOS 18.4–18.6 系列设备,应采取近似间谍软件暴露的处置标准。

主要发现:

  • event[.]polarnode[.]vip 当前对普通桌面请求返回一个 Next.js “免费 VPS / 内测预约”落地页;iPhone Safari UA 请求被 Cloudflare 返回 “Suspected Phishing” 拦截页,说明站点已被部分信誉系统标记。
  • 二级脚本 hxxps://lk[.]wyincc[.]com/lk.js 仍可静态下载,SHA-256 为 892dd644ea9a10fd4d89c54d6cfe1028487c3fc23d3f29723af9004b6edf8c70,代码强混淆。
  • 在假 DOM 沙箱中,lk.js 对 iPhone Safari 创建隐藏 iframe,跳转到 hxxps://lk[.]wyincc[.]com/dist/sandbox.html?d=<base64-json>,并传入 C2、设备来源、目标钱包 App 等配置。
  • 传入配置包含:sdk_host=13.248.210.49、sdk_port=36887、fallback 166.117.225.238:36887、heartbeat_sec=20、device_source=782391、目标 App im.token.app、com.global.wallet.ios、com.tronlink.hdwallet。
  • 后续链条高度完整:sandbox.html → vendor.js → runtime/polyfill → framework.js → common.js → app.js/plugins,包含 iOS 18.4–18.6 门控、WebKit/JSC RCE、SBX0 沙箱逃逸、SBX1 内核读写/LPE、进程注入和数据窃取模块。

潜在攻击链:

诱饵落地页 event[.]polarnode[.]vip
  → 混淆投递脚本 lk[.]wyincc[.]com/lk.js
  → iOS Safari 指纹识别 / 非目标环境降级或隐藏
  → hidden iframe: /dist/sandbox.html?d=...
  → vendor.js:限定 iOS 18.4–18.6,创建 Worker / WebGL / OffscreenCanvas
  → runtime.js 或 runtime-legacy.js + polyfill.js:浏览器 RCE 尝试
  → framework.js:SBX0,GPU/WebContent 沙箱逃逸
  → common.js:SBX1,内核读写 / LPE / 注入 PE
  → app.js + auth/input/sync 插件:设备信息、Keychain、文件、钱包相关数据采集
  → 加密 C2:13.248.210.49:36887,fallback 166.117.225.238:36887

关键样本哈希:

lk.js              892dd644ea9a10fd4d89c54d6cfe1028487c3fc23d3f29723af9004b6edf8c70
sandbox.html       953cfa9bf94304ad453eab706cd7cc92cde68eb6ea3c85652aa9040609e75f54
vendor.js          52e2208a37c6dda971c9a67333dbcf526531745feb426a91ace9741ad178f510
runtime.js         a5ebcbd5c744865535dd75d8742c99bc06b548dc2606ac6f116843b54451f73b
runtime-legacy.js  afdb430bafc3c441ada98fe4a165fd1ad3a38ff5789517c5dd3f83a143706d53
polyfill.js        f0409f0d1c134be43dcd697b4715cca64efa66e482d252744163f552050cd236
framework.js       78973b4d04cb6fee3c399937476347eca0aa9b99fa13596fe9dfaff829aba03b
common.js          69e357f06ee87ea934b328c4e701d1d48dcfcef51352bb61c64ef89424c029d8
app.js             ab356a2bbdbb7f8e9327e10a2cf6d35ca0c4dbba06d982f559b00d13d31f3017
auth.js            78406a0c68043df99cea87f280e8307675c285ca9d88f5a56aa9901c6f503d11
input.js           3a2341a13a7c4854bc203be18eebd11f716e043540a91974ef6d6d12253f6c9d
sync.js            6eda3586102cf35ca53189accd2f56fec63a8adf74ccf93b59aed1e7651a690f

建议立即处置:

  • 阻断:event[.]polarnode[.]vip、polarnode[.]vip、lk[.]wyincc[.]com、13.248.210.49:36887、166.117.225.238:36887。
  • 排查:代理/DNS/VPN 日志中搜索 /dist/chunks/、/dist/plugins/、lk.js、X-Site-Host、X-Session-ID、X-DS、:36887 出站。
  • 终端:访问过该站的 iPhone Safari,尤其 iOS 18.4–18.6,应按高危暴露处理;优先断网、升级系统、轮换密码/会话、迁移加密资产到新钱包。
  • 威胁狩猎:关注 Keychain、SMS、AddressBook、Safari/Cookies、DCIM/Photos、TrustStore.sqlite、App 容器目录异常访问,以及 SpringBoard/securityd/launchd 相关注入迹象。
  • 这个已经访问了公开报告,不太客观了吧

你好啊,陌生人!

我的朋友,看起来你是新来的,如果想参与到讨论中,点击下面的按钮!

📈用户数目📈

目前论坛共有71837位seeker

🎉欢迎新用户🎉