DarkSword: коммерческая цепочка эксплойтов атакует iOS 18.4–18.7
Набор эксплойтов DarkSword, изначально продававшийся на закрытых площадках, вышел в публичное пространство после размещения в открытом репозитории GitHub. Этот инструментарий нацелен на устройства под управлением iOS 18.4–18.7, объединяя шесть уязвимостей в единую цепочку атаки. Стремительное появление множества операторов, эксплуатирующих код, превратило угрозу в одну из самых динамичных в мобильном ландшафте: исследователи фиксируют постоянную миграцию инфраструктуры и всё более изощрённые приёмы социальной инженерии.
Операторы и география атак
Наиболее свежая кампания приписывается злоумышленнику, использующему китайский язык. Под его контролем находятся десятки веб-ресурсов, значительная часть которых маскируется под страницы входа AWS. Инфраструктура распределена по нескольким юрисдикциям:
- Гонконг (основной массив серверов)
- Япония
- Соединённые Штаты
- Европа
При этом операторы намеренно диверсифицируют провайдеров, размещая хосты в различных автономных системах Гонконга. Такая тактика существенно повышает живучесть вредоносной сети и затрудняет централизованную блокировку.
«Оператор часто повторно использует один и тот же статический HTML-код на разных портах и у разных провайдеров», — отмечается в анализе, указывая на предсказуемый шаблон, который, однако, остаётся незамеченным без целенаправленного хеширования.
Ключевой индикатор: хеш панели администратора
Одним из самых надёжных маркеров для идентификации DarkSword служит конкретный SHA-256 дайджест тела ответа сервера:
46a0bd09f145ab909e5bf45fafe906f452f06971bd227653f0c52af8e22da89e
Этот хеш представляет панель администратора набора и обнаружен на серверах в трёх разных странах. Несмотря на частую смену IP-адресов и портов, статический HTML-ресурс остаётся неизменным, что позволяет платформам вроде Censys каталогизировать связанные хосты. Однако из-за высокой текучести инфраструктуры (многие узлы появляются и исчезают за несколько дней) самые актуальные результаты массового сканирования нередко запаздывают.
Механика атаки и скрытность
Цепочка заражения выстроена так, чтобы минимизировать подозрения и замести следы. Типичный сценарий выглядит следующим образом:
- Жертва попадает на поддельную страницу (чаще всего имитирующую AWS), где размещён скрытый iframe.
- Встроенный фрейм незаметно загружает цепочку эксплойтов DarkSword.
- После успешной эксплуатации уязвимостей iOS разворачиваются модули кражи данных, нацеленные на:
- учётные данные iCloud;
- пароли и ключи Wi-Fi;
- содержимое Связки ключей (Keychain).
- По завершении работы вредоносный код удаляет отчёты о сбоях и системные журналы, стирая основные улики.
О сложности операций говорит и тот факт, что на одной физической машине нередко сосуществуют панели управления разных семейств, например Coruna и DarkSword. Разведывательный анализ открытых каталогов дополнительно выявил украденные SSH-ключи и следы использования инструментов web fuzzing, что подчёркивает глубину компрометации инфраструктуры операторов.
Рекомендации защитникам
Исследователи советуют сместить фокус с погони за меняющимися IP-адресами на инвариантные артефакты. Приоритетной задачей должно стать отслеживание хешированных тел ответов как операторских панелей, так и страниц подготовки эксплойтов. Проактивный подход, сочетающий регулярное интернет-сканирование, хеширование и сверку с эталонными дайджестами, способен своевременно выявлять узлы DarkSword до того, как они будут нацелены на пользователей. Такая методика уже позволила связать инфраструктуру разрозненных хостов и подтвердила, что код эксплойта обнаружен более чем на сотне веб-ресурсов — как в полностью идентичных, так и в вариативных сборках.
Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.
Ознакомиться подробнее с отчетом можно по ссылке.



