Инструментът DarkSword се разрасна от изтекла верига от експлойти за iOS в широка и бързо променяща се мрежа от злонамерена уеб инфраструктура.

Кампанията е насочена към телефони iPhone, работещи с iOS 18.4 до 18.7, и е разработена с цел кражба на чувствителни данни, след като жертвата посети примамващ сайт. Атаката започва с фалшиви страници за влизане, сайтове с тематика за iOS и компрометирани уеб ресурси, които зареждат веригата от експлойти чрез скрито съдържание.

Веднъж задействан, DarkSword може да заобиколи защитите, да получи достъп до данните на устройството и да достави модули GHOSTBLADE, създадени да събират данни от keychain, iCloud, Wi-Fi и други файлове.

Изследователи от Censys идентифицираха последния растеж на инфраструктурата, докато проследяваха стабилни цифрови отпечатъци на уеб страници в бързо променящи се хостове и домейни. Техните констатации показват, че операторите подменят сървъри в рамките на броени дни, докато запазват разпознаваемо съдържание на администраторския панел и междинните страници.

Censys съобщава, че към 30 юли 2026 г. е наблюдавал 27 хоста и 180 уеб ресурса, носещи етикета DarkSword. Инфраструктурата включва фалшиви страници на конзолата на AWS, страници за събиране на идентификационни данни за Apple ID и други еднократни примамващи сайтове. Един сървър в Хонконг например е хоствал както клопка за вход с тема на Apple, така и съдържание за междинно зареждане на DarkSword.

За защитниците се препоръчва:

  • Търсене на стабилни хешове на тялото на страниците вместо разчитане само на списъци за блокиране на домейни или IP адреси.
  • Редовно обновяване на iOS до най-новата налична версия.
  • Активиране на режим Lockdown Mode за допълнителна защита при таргетирани атаки.