搜索

预约免费领鸡

1127
  • lele

    https://event.polarnode
    [img]https://tc.alex.nyc.mn/api/cfile/AgACAgUAAxkDAAIQDWqVg5IzlBgt8qaJ9DMLsHvP7yX4AAJeEmsbNU-wVAawn9851gmaAQADAgADeAADPQQ[/img]

  • rhino
    #1

    病毒啊。

    [搬运]
    结论:不是空壳子,是「真有东西」——但那东西是 iOS 远程代码执行(RCE)漏洞利用链

    这个网站不是真正的 VPS 商,而是一个以「免费送 VPS」为饵的恶意攻击站。它对 iOS Safari 用户投放完整的浏览器漏洞利用链,核心定向目标是加密货币钱包用户(imToken / TronLink)。

    1 域名方面

    • polarnode.vip 注册于 2026-08-31(就在昨天),Dynadot 注册,WHOIS 全程隐私保护,处于 add period
    • 主域名 polarnode.vip 甚至不解析,只有 event.invite. 两个子域名——根本没有任何真实产品站

    2 落地页(诱饵)

    • 精美 Next.js 页面:「9月9日开内测,前5000名送免费VPS,最高3年4核4G不限流量」
    • 收集邮箱 + 邀请码裂变( ?ref=4117AF1E )——本质是让受害者主动帮你传播攻击链接
    • 无公司信息、无备案、无隐私政策、无服务条款

    3 注入脚本(关键)

    • 页面加载第三方脚本 [https://lk.wyincc.com/lk.js](https://lk.wyincc.com/lk.js) (48KB,重度混淆)
    • 解混淆后提取配置:
    server_url: https://lk.wyincc.com   (C2服务器)
    sdk_host:   13.248.210.49:36887     (AWS Global Accelerator 直连)
    fallback:   166.117.225.238:36887   (备用C2)
    heartbeat:  20秒
    public_key: RSA 2048位 (加密通信)
    target_apps:["im.token.app", "com.global.wallet.ios", "com.tronlink.hdwallet"]
                 ↑ 全部是加密货币钱包应用

    4 攻击载荷(实锤)

    • lk.js 对访客做设备指纹 → 创建隐藏 iframe 加载 C2 的 sandbox.html
    • sandbox.html 源码内自带注释:// Prevent duplicate exploit execution in same iframe ——代码作者自己都写着「exploit」
    • 加载 vendor.js(漏洞编排器):
    • 精确指纹 iOS 18.4 – 18.6 Safari(版本不匹配直接跳过)
    • 加载 runtime.js(429KB 完整漏洞利用框架)

    一句话回答你的问题

    「到底是真的有东西还是假的空壳子?」

    它真的有东西,但不是 VPS——是一支对准你手机浏览器的子弹。如果你用 iOS 18.4–18.6 的 iPhone 打开这个链接,攻击方可以静默执行任意代码;配合它选的三个目标钱包应用,意图不言自明。这个「送 VPS」的网站从头到尾都是攻击诱饵,预约邮箱只是副产品,真正的杀招藏在脚本里。

    ⚠️ 建议:不要在任何 iPhone 上打开此链接;如果你已经点过,检查手机是否有异常应用/配置文件,钱包资产立即转移;这个域名+脚本指纹可以提交给 Apple Security( [email protected] )和 Cloudflare Trust & Safety。

  • 人皇
    #2

    没有iPhone是不是就领不到了

    9NB,加油,做大做强,再创辉煌!

  • xnung
    #3

    好东西,顶一下

  • 盘古
    #4

    又搞这东西

  • 盘古
    #5

    把这个发的人封了

  • 人皇
    #6

    没有iPhone,看来是领不到了

    9NB,加油,做大做强,再创辉煌!

  • selo
    #7

    真还是假

发表回复

登录后回复