VMTech
Обсудить проект

Утёкший набор DarkSword используют для атак на iPhone через фальшивые страницы входа

Утёкший набор DarkSword используют для атак на iPhone через фальшивые страницы входа

Неизвестный злоумышленник из Китая использует опубликованный в открытом доступе набор эксплойтов DarkSword для атак на Apple iPhone под управлением iOS 18.4–18.7. Censys обнаружила более 100 связанных веб-ресурсов, преимущественно поддельных страниц входа в Amazon Web Services, а итоговой нагрузкой в цепочке становится похищающий данные имплант GHOSTBLADE.

Как устроена атака

Кампания начинается, когда жертва открывает один из доменов оператора: поддомен, имитирующий консоль AWS, либо страницу авторизации Apple ID. Встроенный вредоносный iframe загружает JavaScript, запускающий цепочку DarkSword через уже исправленные уязвимости iOS.

После успешной эксплуатации GHOSTBLADE доставляет модули для извлечения сведений из связки ключей, учётных данных iCloud и Wi-Fi, а также начинает сбор файлов. Подготовленные данные передаются на подконтрольные атакующему конечные точки.

Этот сценарий развивает тактику эксплуатации заимствованного доверия: доверие к знакомому интерфейсу AWS или Apple ID используется как вход в техническую цепочку компрометации мобильного устройства.

Что обнаружила Censys

На 30 июля 2026 года Censys сопоставила страницу входа DarkSword Admin с семью узлами в трёх странах. Один сервер в Сингапуре обслуживал три разных интерфейса панели эксплойтов, а узел в Гонконге одновременно размещал приманку для сбора данных Apple ID. Инфраструктура преимущественно сосредоточена в Гонконге, но также охватывает Японию, США и Европу.

Для доступа к украденным сведениям оператор применяет панели DarkSword Admin, Decode Dashboard и C2 Control Panel. На одной из страниц DarkSword Admin поля имени пользователя, пароля и входа подписаны по-китайски. В C2 Control Panel исследователи также увидели название «Asia-Pacific Group» и контакт в Telegram.

Почему исследователи говорят об утёкшем комплекте

Censys считает, что оператор запустил именно утёкшую версию DarkSword, а не самостоятельно воспроизвёл её. На это указывают общий хеш промежуточной страницы и русскоязычные комментарии в коде, сохранившиеся из опубликованных исходников.

DarkSword ранее описали Google Threat Intelligence Group, iVerify и Lookout. Набор применялся как минимум с ноября 2025 года в кампаниях против целей в Саудовской Аравии, Турции, Малайзии и Украине. После утечки исходного кода круг операторов расширился.

На неактивном к моменту исследования сингапурском сервере также находилась панель Coruna — более раннего набора эксплойтов для версий iOS от 3.0 до 17.2.1. Есть признаки того, что группировка UNC6353 использовала оба комплекта в атаках на украинские цели. Кроме того, открытый каталог во Франкфурте раскрыл инструменты оператора и упоминания ранее не документированного семейства Thorn C2.

Практический вывод для компаний

Организациям важно установить актуальные исправления iOS на корпоративные устройства, но одной установки обновлений недостаточно. Кампания опирается на убедительные копии страниц авторизации, поэтому необходимо выявлять фальшивые домены AWS и Apple ID, контролировать переходы на страницы входа и отслеживать необычную передачу данных с мобильных устройств.

#iossecurity#mobilemalware#threatintel#cybersecurity
Открытая аналитика
На сайте 2 просмотров
мин чтения 3 05.08.2026
Instagram

Утёкший набор DarkSword используют для атак на iPhone через фальшивые страницы входа

Открыть публикацию в Instagram ↗