В июле 2026 года зафиксировано активное распространение DarkSword - коммерческой цепочки эксплойтов, поражающей iPhone и iPad. Она объединяет шесть уязвимостей в iOS 18.4-18.7 и позволяет получить удалённый доступ к содержимому устройства. Код утёк в открытый доступ через публичный репозиторий GitHub, и теперь его используют как минимум семь независимых операторов, а возможно, и восемь.
Описание
Самый свежий оператор, предположительно китайскоязычный, управляет более чем сотней веб-сайтов. Почти все они имитируют страницу входа в AWS - популярное облачное решение, которым пользуются тысячи компаний. Серверы этой сети сосредоточены в Гонконге, отдельные узлы находятся в Японии, США и Европе. Инфраструктура постоянно меняется: хосты появляются и исчезают в течение нескольких дней, что сильно затрудняет блокировку по спискам адресов.
Техника атаки построена на социальной инженерии. Жертва переходит на поддельную страницу входа в AWS или на сайт с приманкой, затем оказывается на скрытой промежуточной странице, которая молча загружает на устройство набор эксплойтов. В случае успеха вредоносное ПО запускает модули сбора данных: извлекает пароли из связки ключей, содержимое хранилища iCloud и данные Wi-Fi. Исследование Censys показало, что одна и та же страница входа в панель администратора встречается на семи серверах в трёх странах, при этом состав серверов обновляется еженедельно, а сама страница остаётся неизменной. Это позволяет отслеживать оператора точнее, чем по доменам или IP-адресам.
После сбора данные упаковываются и отправляются на серверы, которыми управляет оператор. Он заходит в панель управления, просматривает украденные файлы и пароли. Затем вредоносное ПО удаляет следы: стирает записи о работе, создаёт видимость нормального состояния системы и завершает свою активность. Такой подход почти не оставляет материала для классической криминалистики.
В ходе анализа инфраструктуры исследователи обнаружили несколько примечательных деталей. Во-первых, на одном из хостов в Гонконге впервые совмещены фишинговая страница, имитирующая вход в аккаунт Apple ID, и техническая площадка для загрузки эксплойтов. Раньше эти функции никогда не использовались вместе, что указывает на эволюцию тактики оператора. Во-вторых, в Сингапуре непродолжительное время работал сервер, где одновременно размещались панели двух разных наборов эксплойтов - DarkSword и более старого Coruna. Coruna, по данным Google Threat Intelligence Group, ранее применялась для атак на украинские цели. Такое соседство говорит о том, что оператор хорошо знаком с арсеналом инструментов и не боится комбинировать их.
Показательна и другая находка. В открытом доступе оказался каталог на сервере во Франкфурте, где хранились рабочие инструменты оператора: утилиты для автоматизированного поиска уязвимостей в содержимом сайтов, а также файлы с именем пользователя и названием машины, на которой они были созданы. Это одна из редких утечек, позволяющая не просто увидеть код эксплойта, а заглянуть в операционную рутину злоумышленника.
При этом значительная часть инфраструктуры кластера не содержит реального вредоносного кода. Согласно данным выборочного сканирования ста веб-ресурсов, у сорока девяти не было ни одного файла, связанного с эксплойт-цепочкой, - только внешняя оболочка. Это означает, что оператор использует дешёвые домены-приманки как запасные площадки, а не как постоянную боевую сеть. Защитникам важно учитывать: наличие подозрительного сайта вовсе не означает, что с него прямо сейчас распространяется атака.
Рекомендации для компаний и пользователей остаются стандартными, но критичными. Инфраструктурные команды должны регулярно сканировать свои внешние ресурсы на наличие страниц входа, идентичных тем, что используются в панелях DarkSword. Censys предоставляет готовый язык запросов для поиска подобных угроз, и обновлять такие запросы следует не реже одного раза в неделю, потому что хосты и домены оператора меняются быстрее, чем любые статические списки.
Для конечных пользователей главная защита - обновлять iOS до актуальной версии, поскольку Apple выпускает исправления для уязвимостей из цепочки DarkSword в последних релизах. Также следует с осторожностью относиться к страницам входа в облачные сервисы: если адрес сайта вызывает сомнения, лучше ввести логин и пароль только после ручной проверки домена. Оператор DarkSword уже продемонстрировал, что готов подделывать даже такие крупные бренды, как AWS и Apple, поэтому подозрительность - осознанная необходимость.
Индикаторы компрометации
IPv4
- 1.32.228.62
- 103.106.190.217
- 103.226.155.200
- 103.226.155.201
- 103.238.129.112
- 103.97.128.67
- 107.175.49.181
- 130.94.30.48
- 136.244.95.4
- 151.243.126.191
- 156.224.25.7
- 156.252.63.109
- 162.4.136.30
- 177.3.41.61
- 192.210.239.136
- 2.26.22.89
- 202.162.109.71
- 202.8.120.249
- 223.26.63.56
- 38.12.47.193
- 38.181.52.95
- 38.22.89.117
- 38.76.185.209
- 43.255.156.130
- 43.98.179.15
- 45.197.237.210
- 45.197.237.216
- 45.207.210.78
- 64.90.10.72
- 75.119.146.156
- 80.66.72.87
- 93.152.221.37
IPv4 Port Combination
- 103.106.190.217:443
- 103.238.129.112:3000
- 103.97.128.67:8888
- 107.175.49.181:3000
- 151.243.126.191:8888
- 162.4.136.30:8888
- 223.26.63.56:8888
- 38.22.89.117:8888
- 93.152.221.37:443
- 93.152.221.37:9999
Domain
- aws-signin-website-assets.s3.jkonnet.buzz
- dcgfun.top
- jkonnet.buzz
- myymk.cc
- ng28jt.xyz
- se006.vip
- tronide.cc
- ytl99.vip
SHA256
- 0a60f8ba0c0fa86f469c973cccc853f5d71a7ae8f2a9e057d6c7735d2c28070a
- 273df85db2d449bbf32a44848877b07b417667eb96481ce37e46bf04dd6cc222
- 3c37835766ca615f5eb0e766b4000b43e896a420d575f02e1e160be5711e0782
- 46a0bd09f145ab909e5bf45fafe906f452f06971bd227653f0c52af8e22da89e
- 50582f8d52e49f549615ec7cd68629b9f939a0cfc5c5408f324b2f1cff070e99
- d37b6198034995b8642f78706e197b3ead3cdf125d7f9cf47a60dc7f9b8ef789