DarkSword: утёкшая связка эксплойтов для iOS используется как минимум семью операторами

information security

Коммерческая связка эксплойтов DarkSword, затрагивающая операционную систему iOS с версии 18.4 по 18.7, вышла из узкого круга разработчиков. Теперь её используют как минимум семь независимых операторов. Связка объединяет шесть уязвимостей, которые в совокупности позволяют получить полный контроль над iPhone или iPad. Исходный код утёк в открытый доступ через публичный репозиторий на GitHub, после чего его начали применять разные группы. Последним из выявленных операторов стал китайскоговорящий злоумышленник, контролирующий более ста веб-ресурсов. Большинство этих сайтов имитируют страницу входа в консоль AWS, а один из доменов одновременно служит для доставки самой вредоносной связки.

Описание

Основные серверы кластера находятся в Гонконге, однако отдельные машины расположены в Японии, США и Европе. При сканировании выяснилось, что панель управления DarkSword Admin работает на семи хостах в трёх странах. При этом сами серверы постоянно ротируются: из семи активных на конец июля пять не было неделей ранее. Стабильным остаётся только цифровой отпечаток страницы - одинаковый хэш тела, по которому можно отслеживать оператора независимо от смены адресов. Этот индикатор оказался более надёжным, чем домены и IP-адреса, которые устаревают в течение нескольких дней.

По данным Censys, сервиса интернет-разведки, метка DarkSword на конец июля 2026 года охватывала 27 хостов и 180 веб-ресурсов. В апреле аналитики провели отдельное сканирование ста веб-сайтов, связанных с этим кластером. Файлы связки они хэшировали по отдельности, что позволило получить детальную картину распространения. Несколько файлов оказались байт-в-байт идентичными на всех ресурсах, тогда как другие существуют в 14 различных сборках. Такое распределение указывает на единый исходный код, который операторы адаптируют под разные версии iOS. Например, логика выбора версии эксплойта меняется в зависимости от версии системы, а модули для кражи данных из связки ключей, iCloud и Wi-Fi остаются неизменными.

Для идентификации кластера аналитики использовали хэши тел трёх панелей управления, а также отдельный хэш страницы доставки. Хэш представляет собой цифровой отпечаток содержимого, который не меняется при переезде на другой сервер. Именно поэтому поиск по хэшам позволил обнаружить хосты, которые стандартные средства поиска не пометили. В частности, так нашлись серверы в Атланте и Гонконге, на которых панель работала на нестандартных портах. Каждый такой сервер принадлежит разному интернет-провайдеру, что дополнительно усложняет блокировку.

Цепочка атаки начинается с того, что жертва заходит на один из поддельных сайтов - имитацию страницы входа AWS или Apple ID. Далее сайт незаметно подгружает вредоносный код, который использует уязвимости операционной системы. При успешной атаке на устройство попадает модуль, собирающий пароли из связки ключей, данные учётных записей iCloud, а также сохранённые пароли от Wi-Fi. Вредоносная программа отправляет собранные данные на командно-контрольный сервер (C2), после чего удаляет следы своей активности, включая журналы системы и отчёты о сбоях.

В ходе исследования выявились и другие примечательные детали. На одном из хостов в Сингапуре одновременно работали панели двух разных связок - DarkSword и более старой Coruna, а также незащищённая консоль объектного хранилища. Coruna представляет собой отдельный набор эксплойтов, который ранее фигурировал в атаках на украинские организации. Совместное размещение двух разных наборов на одной машине - это первый случай. После обнаружения сервер исчез из сети, что подтверждает быструю ротацию инфраструктуры. На другом хосте, в Гонконге, страница доставки эксплойтов соседствовала с поддельной страницей входа в Apple ID. Подобное сочетание встречается впервые: раньше операторы маскировались под AWS, китайские веб-сервисы или медиапорталы.

Атрибуция опирается на несколько косвенных улик. Панели управления содержат надписи на китайском языке, а на одной из них значится название группы - "Азиатско-Тихоокеанская группа". На странице входа исследователи также нашли ссылку на Telegram-канал, что стало первым прямым контактом с оператором. Дополнительно на открытом сервере во Франкфурте они обнаружили рабочий инструментарий злоумышленника, включая ключ удалённого доступа SSH с комментарием, вероятно, содержащим имя пользователя и название машины. Там же остались следы автоматизированного сканирования веб-сайтов, которое оператор, по-видимому, использовал для поиска потенциальных целей. Вместе с тем этих улик недостаточно для точной идентификации личности, но они указывают на китайскоговорящего оператора, действующего из Азиатско-Тихоокеанского региона.

Почти половина из ста проверенных веб-ресурсов не содержала непосредственно вредоносного кода - только имитацию страницы входа. Это значит, что присутствие домена в списке ещё не свидетельствует об активной атаке. Многие сайты нужны только для имитации входа и маскировки основной инфраструктуры. Оператор, по всей видимости, создаёт большое количество поддельных страниц, чтобы затруднить их блокировку. Наибольшую опасность представляют не сами домены, а панели управления, которые остаются неизменными по своей структуре.

Для защиты рекомендуется не полагаться только на списки доменов и IP-адресов, которые быстро устаревают. Более надёжный подход - сравнивать цифровые отпечатки страниц и отслеживать появление новых хостов, обслуживающих те же панели. Компаниям и частным пользователям iOS-устройств стоит регулярно обновлять операционную систему и с осторожностью относиться к страницам входа, имитирующим Apple ID или облачные сервисы. Использование двухфакторной аутентификации также снижает риск, даже если учётные данные будут скомпрометированы.

Индикаторы компрометации

IPv4

  • 103.106.190.217
  • 103.226.155.200
  • 103.226.155.201
  • 103.238.129.112
  • 103.97.128.67
  • 107.175.49.181
  • 136.244.95.4
  • 151.243.126.191
  • 156.224.25.7
  • 156.252.63.109
  • 162.4.136.30
  • 177.3.41.61
  • 192.210.239.136
  • 2.26.22.89
  • 202.8.120.249
  • 223.26.63.56
  • 38.22.89.117
  • 38.76.185.209
  • 43.255.156.130
  • 43.98.179.15
  • 45.197.237.210
  • 45.197.237.216
  • 45.207.210.78
  • 64.90.10.72
  • 75.119.146.156
  • 80.66.72.87
  • 93.152.221.37

Domain

  • dcgfun.top
  • jkonnet.buzz
  • myymk.cc
  • tronide.cc
  • ytl99.vip

Комментарии: 0