DarkSword: утёкшая iOS-эксплойт-цепочка расползается через сотни фальшивых облачных порталов

information security

В июле 2026 года зафиксировано активное распространение DarkSword - коммерческой цепочки эксплойтов, поражающей iPhone и iPad. Она объединяет шесть уязвимостей в iOS 18.4-18.7 и позволяет получить удалённый доступ к содержимому устройства. Код утёк в открытый доступ через публичный репозиторий GitHub, и теперь его используют как минимум семь независимых операторов, а возможно, и восемь.

Описание

Самый свежий оператор, предположительно китайскоязычный, управляет более чем сотней веб-сайтов. Почти все они имитируют страницу входа в AWS - популярное облачное решение, которым пользуются тысячи компаний. Серверы этой сети сосредоточены в Гонконге, отдельные узлы находятся в Японии, США и Европе. Инфраструктура постоянно меняется: хосты появляются и исчезают в течение нескольких дней, что сильно затрудняет блокировку по спискам адресов.

Техника атаки построена на социальной инженерии. Жертва переходит на поддельную страницу входа в AWS или на сайт с приманкой, затем оказывается на скрытой промежуточной странице, которая молча загружает на устройство набор эксплойтов. В случае успеха вредоносное ПО запускает модули сбора данных: извлекает пароли из связки ключей, содержимое хранилища iCloud и данные Wi-Fi. Исследование Censys показало, что одна и та же страница входа в панель администратора встречается на семи серверах в трёх странах, при этом состав серверов обновляется еженедельно, а сама страница остаётся неизменной. Это позволяет отслеживать оператора точнее, чем по доменам или IP-адресам.

После сбора данные упаковываются и отправляются на серверы, которыми управляет оператор. Он заходит в панель управления, просматривает украденные файлы и пароли. Затем вредоносное ПО удаляет следы: стирает записи о работе, создаёт видимость нормального состояния системы и завершает свою активность. Такой подход почти не оставляет материала для классической криминалистики.

В ходе анализа инфраструктуры исследователи обнаружили несколько примечательных деталей. Во-первых, на одном из хостов в Гонконге впервые совмещены фишинговая страница, имитирующая вход в аккаунт Apple ID, и техническая площадка для загрузки эксплойтов. Раньше эти функции никогда не использовались вместе, что указывает на эволюцию тактики оператора. Во-вторых, в Сингапуре непродолжительное время работал сервер, где одновременно размещались панели двух разных наборов эксплойтов - DarkSword и более старого Coruna. Coruna, по данным Google Threat Intelligence Group, ранее применялась для атак на украинские цели. Такое соседство говорит о том, что оператор хорошо знаком с арсеналом инструментов и не боится комбинировать их.

Показательна и другая находка. В открытом доступе оказался каталог на сервере во Франкфурте, где хранились рабочие инструменты оператора: утилиты для автоматизированного поиска уязвимостей в содержимом сайтов, а также файлы с именем пользователя и названием машины, на которой они были созданы. Это одна из редких утечек, позволяющая не просто увидеть код эксплойта, а заглянуть в операционную рутину злоумышленника.

При этом значительная часть инфраструктуры кластера не содержит реального вредоносного кода. Согласно данным выборочного сканирования ста веб-ресурсов, у сорока девяти не было ни одного файла, связанного с эксплойт-цепочкой, - только внешняя оболочка. Это означает, что оператор использует дешёвые домены-приманки как запасные площадки, а не как постоянную боевую сеть. Защитникам важно учитывать: наличие подозрительного сайта вовсе не означает, что с него прямо сейчас распространяется атака.

Рекомендации для компаний и пользователей остаются стандартными, но критичными. Инфраструктурные команды должны регулярно сканировать свои внешние ресурсы на наличие страниц входа, идентичных тем, что используются в панелях DarkSword. Censys предоставляет готовый язык запросов для поиска подобных угроз, и обновлять такие запросы следует не реже одного раза в неделю, потому что хосты и домены оператора меняются быстрее, чем любые статические списки.

Для конечных пользователей главная защита - обновлять iOS до актуальной версии, поскольку Apple выпускает исправления для уязвимостей из цепочки DarkSword в последних релизах. Также следует с осторожностью относиться к страницам входа в облачные сервисы: если адрес сайта вызывает сомнения, лучше ввести логин и пароль только после ручной проверки домена. Оператор DarkSword уже продемонстрировал, что готов подделывать даже такие крупные бренды, как AWS и Apple, поэтому подозрительность - осознанная необходимость.

Индикаторы компрометации

IPv4

  • 1.32.228.62
  • 103.106.190.217
  • 103.226.155.200
  • 103.226.155.201
  • 103.238.129.112
  • 103.97.128.67
  • 107.175.49.181
  • 130.94.30.48
  • 136.244.95.4
  • 151.243.126.191
  • 156.224.25.7
  • 156.252.63.109
  • 162.4.136.30
  • 177.3.41.61
  • 192.210.239.136
  • 2.26.22.89
  • 202.162.109.71
  • 202.8.120.249
  • 223.26.63.56
  • 38.12.47.193
  • 38.181.52.95
  • 38.22.89.117
  • 38.76.185.209
  • 43.255.156.130
  • 43.98.179.15
  • 45.197.237.210
  • 45.197.237.216
  • 45.207.210.78
  • 64.90.10.72
  • 75.119.146.156
  • 80.66.72.87
  • 93.152.221.37

IPv4 Port Combination

  • 103.106.190.217:443
  • 103.238.129.112:3000
  • 103.97.128.67:8888
  • 107.175.49.181:3000
  • 151.243.126.191:8888
  • 162.4.136.30:8888
  • 223.26.63.56:8888
  • 38.22.89.117:8888
  • 93.152.221.37:443
  • 93.152.221.37:9999

Domain

  • aws-signin-website-assets.s3.jkonnet.buzz
  • dcgfun.top
  • jkonnet.buzz
  • myymk.cc
  • ng28jt.xyz
  • se006.vip
  • tronide.cc
  • ytl99.vip

SHA256

  • 0a60f8ba0c0fa86f469c973cccc853f5d71a7ae8f2a9e057d6c7735d2c28070a
  • 273df85db2d449bbf32a44848877b07b417667eb96481ce37e46bf04dd6cc222
  • 3c37835766ca615f5eb0e766b4000b43e896a420d575f02e1e160be5711e0782
  • 46a0bd09f145ab909e5bf45fafe906f452f06971bd227653f0c52af8e22da89e
  • 50582f8d52e49f549615ec7cd68629b9f939a0cfc5c5408f324b2f1cff070e99
  • d37b6198034995b8642f78706e197b3ead3cdf125d7f9cf47a60dc7f9b8ef789

Комментарии: 0