分享一下免费VPS
1295
- 本主题需要点赞才可查看
病毒啊。
[搬运]
结论:不是空壳子,是「真有东西」——但那东西是 iOS 远程代码执行(RCE)漏洞利用链这个网站不是真正的 VPS 商,而是一个以「免费送 VPS」为饵的恶意攻击站。它对 iOS Safari 用户投放完整的浏览器漏洞利用链,核心定向目标是加密货币钱包用户(imToken / TronLink)。
1 域名方面
polarnode.vip注册于 2026-08-31(就在昨天),Dynadot 注册,WHOIS 全程隐私保护,处于 add period- 主域名
polarnode.vip甚至不解析,只有event.和invite.两个子域名——根本没有任何真实产品站
2 落地页(诱饵)
- 精美 Next.js 页面:「9月9日开内测,前5000名送免费VPS,最高3年4核4G不限流量」
- 收集邮箱 + 邀请码裂变(
?ref=4117AF1E)——本质是让受害者主动帮你传播攻击链接 - 无公司信息、无备案、无隐私政策、无服务条款
3 注入脚本(关键)
- 页面加载第三方脚本
[https://lk.wyincc.com/lk.js](https://lk.wyincc.com/lk.js)(48KB,重度混淆) - 解混淆后提取配置:
server_url: https://lk.wyincc.com (C2服务器) sdk_host: 13.248.210.49:36887 (AWS Global Accelerator 直连) fallback: 166.117.225.238:36887 (备用C2) heartbeat: 20秒 public_key: RSA 2048位 (加密通信) target_apps:["im.token.app", "com.global.wallet.ios", "com.tronlink.hdwallet"] ↑ 全部是加密货币钱包应用4 攻击载荷(实锤)
lk.js对访客做设备指纹 → 创建隐藏 iframe 加载 C2 的sandbox.htmlsandbox.html源码内自带注释:// Prevent duplicate exploit execution in same iframe——代码作者自己都写着「exploit」- 加载
vendor.js(漏洞编排器): - 精确指纹 iOS 18.4 – 18.6 Safari(版本不匹配直接跳过)
- 加载
runtime.js(429KB 完整漏洞利用框架)
一句话回答你的问题
「到底是真的有东西还是假的空壳子?」
它真的有东西,但不是 VPS——是一支对准你手机浏览器的子弹。如果你用 iOS 18.4–18.6 的 iPhone 打开这个链接,攻击方可以静默执行任意代码;配合它选的三个目标钱包应用,意图不言自明。这个「送 VPS」的网站从头到尾都是攻击诱饵,预约邮箱只是副产品,真正的杀招藏在脚本里。
⚠️ 建议:不要在任何 iPhone 上打开此链接;如果你已经点过,检查手机是否有异常应用/配置文件,钱包资产立即转移;这个域名+脚本指纹可以提交给 Apple Security( [email protected] )和 Cloudflare Trust & Safety。
没有 iPhone是不是不能领?
在线等回答,挺急的安卓可以领
@rhino #1 不好意思,我不该发这个东西
good