DarkSword: коммерческая цепочка эксплойтов атакует iOS 18.4–18.7

Набор эксплойтов DarkSword, изначально продававшийся на закрытых площадках, вышел в публичное пространство после размещения в открытом репозитории GitHub. Этот инструментарий нацелен на устройства под управлением iOS 18.4–18.7, объединяя шесть уязвимостей в единую цепочку атаки. Стремительное появление множества операторов, эксплуатирующих код, превратило угрозу в одну из самых динамичных в мобильном ландшафте: исследователи фиксируют постоянную миграцию инфраструктуры и всё более изощрённые приёмы социальной инженерии.

Операторы и география атак

Наиболее свежая кампания приписывается злоумышленнику, использующему китайский язык. Под его контролем находятся десятки веб-ресурсов, значительная часть которых маскируется под страницы входа AWS. Инфраструктура распределена по нескольким юрисдикциям:

  • Гонконг (основной массив серверов)
  • Япония
  • Соединённые Штаты
  • Европа

При этом операторы намеренно диверсифицируют провайдеров, размещая хосты в различных автономных системах Гонконга. Такая тактика существенно повышает живучесть вредоносной сети и затрудняет централизованную блокировку.

«Оператор часто повторно использует один и тот же статический HTML-код на разных портах и у разных провайдеров», — отмечается в анализе, указывая на предсказуемый шаблон, который, однако, остаётся незамеченным без целенаправленного хеширования.

Ключевой индикатор: хеш панели администратора

Одним из самых надёжных маркеров для идентификации DarkSword служит конкретный SHA-256 дайджест тела ответа сервера:

46a0bd09f145ab909e5bf45fafe906f452f06971bd227653f0c52af8e22da89e

Этот хеш представляет панель администратора набора и обнаружен на серверах в трёх разных странах. Несмотря на частую смену IP-адресов и портов, статический HTML-ресурс остаётся неизменным, что позволяет платформам вроде Censys каталогизировать связанные хосты. Однако из-за высокой текучести инфраструктуры (многие узлы появляются и исчезают за несколько дней) самые актуальные результаты массового сканирования нередко запаздывают.

Механика атаки и скрытность

Цепочка заражения выстроена так, чтобы минимизировать подозрения и замести следы. Типичный сценарий выглядит следующим образом:

  • Жертва попадает на поддельную страницу (чаще всего имитирующую AWS), где размещён скрытый iframe.
  • Встроенный фрейм незаметно загружает цепочку эксплойтов DarkSword.
  • После успешной эксплуатации уязвимостей iOS разворачиваются модули кражи данных, нацеленные на:
    • учётные данные iCloud;
    • пароли и ключи Wi-Fi;
    • содержимое Связки ключей (Keychain).
  • По завершении работы вредоносный код удаляет отчёты о сбоях и системные журналы, стирая основные улики.

О сложности операций говорит и тот факт, что на одной физической машине нередко сосуществуют панели управления разных семейств, например Coruna и DarkSword. Разведывательный анализ открытых каталогов дополнительно выявил украденные SSH-ключи и следы использования инструментов web fuzzing, что подчёркивает глубину компрометации инфраструктуры операторов.

Рекомендации защитникам

Исследователи советуют сместить фокус с погони за меняющимися IP-адресами на инвариантные артефакты. Приоритетной задачей должно стать отслеживание хешированных тел ответов как операторских панелей, так и страниц подготовки эксплойтов. Проактивный подход, сочетающий регулярное интернет-сканирование, хеширование и сверку с эталонными дайджестами, способен своевременно выявлять узлы DarkSword до того, как они будут нацелены на пользователей. Такая методика уже позволила связать инфраструктуру разрозненных хостов и подтвердила, что код эксплойта обнаружен более чем на сотне веб-ресурсов — как в полностью идентичных, так и в вариативных сборках.

Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.

Ознакомиться подробнее с отчетом можно по ссылке.

Технологии киберугроз
Автор: Технологии киберугроз
Технологии киберугроз – технологическая компания, специализирующаяся на решениях по анализу угроз для предприятий любого размера. Мы собираем, нормализуем, обогащаем информацию о киберугрозах со всего мира. Нашими источниками являют более 260 открытых фидов, более 100 открытых поставщиков Threat Intelligence-отчетов, открытые online sandbox, социальные сети и репозитории GitHub. Мы также предоставляем ряд сервисов по: семантическом анализу Threat Intelligence-отчетов и приведения их в машиночитаемый формат STIX 2.1, проверки IoC на потенциальные ложноположительные сработки, а также получению WHOIS-записей для доменных имен.
Комментарии: