Polarnode JS攻击脚本窃取清单和盗取后的使用方式

fotxitek 2026-09-01 18:41 1

一、按报告取证证据,完整窃取清单


| 目标 | 报告证据 | 拿到手意味着什么 |
| --- | --- | --- |
| 钥匙串整体 | keychain-2.db(24 次)、kSecClass、SecItemCopyMatching | 下面几行的容器:App/网站保存密码、通行密钥、会话令牌、Wi-Fi/邮件/VPN 凭据全在这里 |
| 加密货币钱包 | im.token、tronlink、global.wallet | 助记词、私钥、交易授权(第一优先目标) |
| 2FA 相关 | 2fa(60 次引用) | 动态验证码 App 的 TOTP 种子、备份码——拿到种子就能自己生成你的验证码,2FA 形同虚设 |
| 短信 | sms.db | 历史短信 + 驻留期间的新短信:验证码、银行/交易所通知 |
| 相册 | Photo(1659 次引用,最大比重) | 身份证/护照/银行卡照片、含密码或备份码的截图、全部私人照片 |
| 通讯录 | AddressBook、Contact(241 次) | 定向社工、冒充你联系熟人 |
| 备忘录 | Note 相关 | 很多人用来记密码、助记词、备份码的地方 |
| 文件系统 | /private/var(375 次)、/var/mobile | 各 App 沙盒数据库、下载文件、App 本地配置和凭据 |

二、这些信息被盗后,怎么被使用?



  1. 钥匙串(密码、通行密钥、会话令牌)


会话令牌是最先被用的:直接回放登录态,不触发登录流程,也就不触发 2FA——你在哪台设备上“已登录”,他就在哪“已登录”。

网站密码则配合下面第 3、4 条过 2FA 后正常登录;密码复用的账户用撞库批量试。

第一目标是邮箱和 Apple ID:拿到邮箱等于拿到其他所有账户的“找回密码”入口。标准剧本是:接管邮箱 → 各处重置密码 → 登记他自己的 2FA 设备、删除你的 → 把你锁在门外。

对策:改 Apple ID 和主邮箱密码、逐账户“退出所有会话/设备”。


关于同行密钥:同步型(绝大多数人的情况,存在 iCloud 钥匙串里):私钥本质是一把软件 ECDSA 私钥,之所以能跨你的 iPhone/Mac 同步,就说明它以“可导出”的形态存在钥匙串中。内核级植入物连钥匙串数据库带加密类密钥一起拿走后,攻击者可以把私钥导入自己的软件认证器,在任何设备上完成 WebAuthn 登录。你手机上的面容 ID 只是“本机授权这道门”,门后能签名的钥匙已经被复制走了;而“用户已验证(UV)”标志是认证器自己声明给网站看的,恶意认证器可以直接声明通过。所以答案是:可以,无需碰你的手机。


设备绑定型同行密钥(Secure Enclave 硬件保护、仅限本机):私钥封在安全隔区内出不来,内核植入也只能“请求签名”而拿不走私钥本体。这类是安全的——但消费级网站/App 默认发的几乎都是同步型。


还有一个更省事的捷径:攻击者多半用不着通行密钥。钥匙串和 App 数据里的会话令牌(session token / OAuth token)拿走后可以直接恢复登录状态,连“登录”这个动作都不需要。



  1. 加密货币钱包——变现最快,无需“登录”


助记词到手后,攻击者把它导入他自己设备上的钱包软件,就能派生出你的全部地址和私钥,直接把资产转到他的地址。区块链是“持钥即持币”,没有账户、没有密码、没有客服可冻结。

扫荡顺序通常是:稳定币和大饼以太先走,代币其次,NFT 最后(流动性差、追踪性强)。到账后经混币器/跨链桥洗散。

已知泄露的种子有时会被监控脚本盯着,你一转入新资产就被转走——所以旧钱包必须彻底废弃,不是“清空了就行”。

对策:新钱包、新助记词(在干净设备上生成)、资产一次性迁移,旧地址永不再用。

3. TOTP 种子和备份码


拿到种子等于拿到“验证码生成器”:攻击者在他手机上跑同款验证码 App,实时算出正确的 6 位数。配合第 1 条的密码,任何“密码 + 动态码”的账户对他就是单因素。

备份码更省事:一次性绕过 2FA,专门留着绕登录验证。

对策:所有账户重新绑定 2FA(生成新种子),旧种子作废。

4. 短信


历史短信里捞:银行/交易所的验证码、卡号尾号、身份线索。

植入物驻留期间是实时读:你收到转账验证码的同时他也在读。这就是为什么“密码 + 短信验证码”的账户在植入期间完全透明。

对策:重启清掉植入(已做)+ 敏感账户改用 App 内推送验证或硬件密钥,弱化短信通道。

5. 相册(这个团伙代码里比重最大,反映是重点业务)


OCR/图像识别批量筛:证件照(身份证/护照)+ 卡面照(银行卡含 CVV)+ 截图里的密码/备份码/助记词分三类归档。

证件照 + 你的自拍 → 用于在交易所/金融平台冒名开户过 KYC,或对抗弱活体检测(AI 换脸过人脸核验已有大量真实案例);也可能打包卖给下游。

私密照片 → 敲诈素材。

对策:证件照偷不回来,只能监控后果——查征信/名下账户是否有异常开立,银行卡直接换卡。

6. 通讯录


用你被接管的微信/iMessage/邮箱冒充你本人向熟人借钱、代付、发同样的“免费 VPS”链接(这个活动本身就是裂变式传播,你的身份会被用来继续投毒给你的币圈朋友)。

知道你和社会关系(找谁、叫什么昵称)后,定制化钓鱼的成活率远高于群发。

对策:提前给亲近的联系人打预防针:“我的账号可能被盗,任何借钱的先电话核实”。

7. 备忘录


正则扫 12/24 个连续单词(BIP39 助记词特征)、密码、备份码 等关键词——很多人把最要命的东西记在这里,等于跳过加密直接明文收。

个人隐私内容留作日后谈判筹码。

对策:视备忘录内容为已泄露,按对应类别作废重设。

8. 文件系统(/var/mobile、/private/var)


各 App 沙盒里的本地数据库和缓存:聊天记录索引、银行 App 缓存的账户信息、内嵌浏览器的 cookie——cookie 又回到第 1 条的“免登录回放”。

下载目录里的合同、扫描件、发票:身份与财务信息补充包。

对策:无法逐个“撤回”,靠整体动作(改密 + 撤会话 + 换卡)覆盖。

最新回复 (13)
  • Kyn 09-01 18:42
    1

    只针对iso吗?

  • Aphrodite 09-01 18:43
    2

    @Kyn #1 准确的说是ios18的某些版本

  • didala 09-01 18:45
    3

    好!very good

  • Landmass 09-01 18:55
    4

    他是怎么获取助记词的,助记词不是要输入密码才能导出吗?

  • namaeganai 09-01 18:59
    5

    安卓用Chrome的有事吗?

  • GF23inf32we 09-01 19:06
    6

    ^-^ ^-^ ^-^ 发现的早,不知道多少中招的

  • xiemaike 09-01 19:17
    7

    吓哭了,幸好不买。

  • IPSuper 09-01 19:20
    8

    @GF23inf32we #6


    不算早,24小时,该中招的已经割完了

  • GF23inf32we 09-01 19:22
    9

    ^-^ ^-^ @IPSuper #8 往好处想,去薅 免费VPS的了,没钱让他偷。富哥肯定是看不上。我看见了,点也是 用电脑

  • Humanade14w 09-01 19:22
    10

    设定过 仅FaceID解锁 有帮助吗

  • Kyn 09-01 19:49
    11

    @Aphrodite #2 绝对相信你的判断

  • karltan0328 09-01 21:38
    12

    @Aphrodite #2 发布于2026/9/1 18:43:58

    @Kyn #1 准确的说是ios18的某些版本


    请问是ios18的哪几个版本呢

  • Kyn 09-02 00:12
    13

    @karltan0328 #12 这次没有针对android的RCE吧

* 帖子来源NodeSeek
返回