Procureli DarkSword pokreće GHOSTBLADE napade na iOS uređaje

Nepoznati kineski akter koristi javno procurelu verziju kompleta DarkSword u kampanji protiv Apple uređaja sa verzijama iOS 18.4 do 18.7. Censys je identifikovao više od 100 povezanih veb-lokacija, pretežno lažnih stranica za prijavu na Amazon Web Services, dok napad na kraju instalira malver GHOSTBLADE.
Infrastruktura je najvećim delom koncentrisana u Hongkongu, ali obuhvata i Japan, Sjedinjene Države i Evropu. Censys je 30. jula 2026. pronašao stranice za prijavu u DarkSword Admin na sedam hostova u tri države, kao i host u Singapuru sa tri različita interfejsa panela.
Od lažne prijave do krađe podataka
Tok napada počinje kada žrtva poseti domen operatera, najčešće poddomen koji imitira AWS konzolu ili stranicu za prijavu na Apple ID. Zlonamerni iframe učitava JavaScript, aktivira DarkSword lanac i isporučuje module GHOSTBLADE-a.
Posle uspešnog iskorišćavanja ranjivosti, implantat pokreće module za izvlačenje podataka iz keychaina, iClouda i Wi-Fi naloga, a zatim pretražuje datoteke. Prikupljeni sadržaj pakuje se i šalje krajnjim tačkama pod kontrolom napadača.
Operater potom pristupa ukradenim podacima preko panela DarkSword Admin, Decode Dashboard ili C2 Control Panel. Poslednji panel delio je host sa lažnom Apple ID stranicom i prikazivao naziv „Asia-Pacific Group“, kao i direktan kontakt preko Telegrama.
Zašto je curenje kompleta važno
DarkSword je ranije povezivan sa komercijalnim dobavljačima nadzora i akterima za koje se sumnja da imaju državnu podršku. Od novembra 2025. korišćen je u kampanjama usmerenim na Saudijsku Arabiju, Tursku, Maleziju i Ukrajinu, a njegovo javno curenje proširilo je krug mogućih korisnika.
Censys zaključuje da ovaj klaster koristi procureli komplet, a ne njegovu novu implementaciju. Dokazi uključuju isti heš pripremne stranice i komentare na ruskom jeziku prenete iz procurelog izvornog koda. Taj obrazac se uklapa u zloupotrebu pozajmljenog digitalnog poverenja kao pristup u kojem legitimno poznati interfejsi postaju ulaz u napad.
Na hostu u Singapuru pronađen je i administratorski panel za Coruna, stariji komplet koji cilja iOS od verzije 3.0 do 17.2.1. Postoje indicije da je UNC6353 koristio oba kompleta protiv ukrajinskih ciljeva. Otvoren direktorijum u Frankfurtu dodatno je otkrio SSH ključ, alat za ispitivanje veb-sadržaja i reference na ranije nedokumentovanu porodicu malvera Thorn C2.
Praktičan odgovor organizacija
Organizacije treba da ažuriraju podržane iOS uređaje, ograniče pristup sumnjivim domenima i upozore zaposlene na lažne AWS i Apple ID prijave. Nadzor neočekivanog odlaznog saobraćaja i zaštita poslovnih identiteta važni su jer napad spaja krađu akreditiva, iskorišćavanje uređaja i izvlačenje datoteka u jedinstven lanac.
Poslovni zaključak je jasan: upravljanje mobilnim uređajima mora biti povezano sa filtriranjem domena, kontrolom identiteta i odgovorom na incidente, kako bi se pokušaj prevare prepoznao pre nego što preraste u krađu podataka.

