Неизвестен китайски атакуващ провежда кампания, насочена срещу устройства на Apple с iOS, като се възползва от публично изтекла версия на експлоит инструментариума DarkSword.

Платформата за управление на повърхността на атака Censys съобщи, че е идентифицирала злонамерения субект да управлява повече от 100 уеб ресурса, повечето от които са фалшиви страници за влизане в Amazon Web Services (AWS), разположени на същия домейн, който хоства и инструментариума за експлоатация.

„Хостингът е концентриран в Хонконг, но достига до Япония, САЩ и Европа“, споделя изследователят от Censys Ейдън Холанд в анализ, публикуван на 31 юли 2026 г.

DarkSword, открит и подробно описан по-рано тази година от Google Threat Intelligence Group (GTIG), iVerify и Lookout, представлява цялостна верига от експлоити (full-chain exploit kit). Смята се, че той е използван от търговски доставчици на софтуер за наблюдение и подозирани държавно спонсорирани субекти в различни кампании, насочени срещу Саудитска Арабия, Турция, Малайзия и Украйна поне от ноември 2025 г.

Инструментариумът, който е насочен конкретно към версии на iOS от 18.4 до 18.7, използва компрометирани легитимни сайтове (watering holes) като начална точка. Целта е да се задействат вече коригирани уязвимости в мобилната операционна система на Apple за изпълнение на JavaScript, който в крайна сметка улеснява внедряването на GHOSTBLADE – злонамерен код за кражба на информация.

Използването на DarkSword се разшири по обхват след публично изтичане на неговия изходен код, което подтикна и други киберпрестъпници да се присъединят към кампанията по експлоатация.

Последните разкрития от Censys показват, че страницата за вход в административен панел, наречен „DarkSword Admin“, съвпада с седем хоста в три държави към 30 юли 2026 г. Това е в допълнение към хост в Сингапур (38.181.52[.]95), работещ с три различни интерфейса за експлоатационни панели, и хост в Хонконг, който включва примамка за събиране на идентификационни данни за Apple ID (103.106.190[.]217).

Един такъв панел за влизане, достъпен на IP адрес 38.22.89[.]117:8888, съдържа текстови полета на китайски език за „потребителско име“, „парола“ и „Вход“. Останалите шест IP адреса са изброени по-долу.

Ходът на атаката е сравнително постоянен: той започва, когато жертвата достигне един от домейните на оператора – поддомейн, имитиращ AWS конзола, или страница за влизане в Apple ID. Това кара зловреден iframe елемент да зареди JavaScript, който задейства веригата от експлоити DarkSword и накрая внедрява модулите на GHOSTBLADE.

При успешна експлоатация, зловредният код доставя модули за извличане на идентификационни данни от keychain, iCloud и Wi-Fi мрежи и започва процес по извличане на файлове. Събраните данни се пакетират и изпращат към контролирани от атакуващия сървъри. След това нападателят влиза в някой от панелите, а именно DarkSword Admin, Decode Dashboard или C2 Control Panel, за да изтегли откраднатите данни.

IP адресите, свързани с другите два панела за вход, са следните:

  • 103.226.155[.]200 (Decode Dashboard)
  • 103.226.155[.]201 (Decode Dashboard)
  • 202.8.120[.]249 (Decode Dashboard)
  • 103.106.190[.]217 (C2 Control Panel), който също така хоства подправената страница за вход в Apple ID

„Тази група използва изтеклия инструментариум, а не негова нова имплементация. Доказателство за това е споделеният хеш на междинната страница, както и коментарите в кода на руски език, пренесени от изтеклия изходен код“, посочва Холанд.

Освен това е установено, че сингапурският хост (който вече не е активен) е хоствал административен панел за Coruna – друг експлоит инструментариум за iOS, който предхожда DarkSword и е насочен към версии на iOS от 3.0 до 17.2.1. Има доказателства, които предполагат, че злонамереният субект, известен като UNC6353, е използвал и двата инструментариума за експлоити в своите атаки срещу украински цели.

От Censys съобщават също, че са открили отворена директория във Франкфурт (93.152.221[.]37), която разкрива инструментите на оператора, включително SSH коментар на ключ „jkcing@apt“, инструмент за фазинг на уеб съдържание и препратки към неоткривано досега семейство зловреден код, наречено Thorn C2.

„Самият панел за вход в „C2 Control Panel“ се отличава визуално от другите два панела: с почти черен фон (#06060d), червен акцент (#ff0050), анимиран ефект с частици, име на групата, изписано директно на страницата (亚太集团, „Asia-Pacific Group“), и видим линк за контакт в Telegram, hxxps://t[.]me/YATA0000“, отбелязват изследователите. „Това е първият директен канал за контакт, който откриваме за този оператор; другите панели ни предоставят само форма за вход и нищо друго.“