Китайскоязычный оператор атаковал владельцев iPhone через DarkSword в Гонконге

Китайскоязычный оператор атаковал владельцев iPhone через DarkSword в Гонконге 286 просмотров

Мадина Ахметова #технологии

Китайскоязычный оператор развернул утёкший набор эксплойтов DarkSword для атак на владельцев устройств Apple. Исследователи компании Censys обнаружили более 100 связанных с кампанией веб-ресурсов, включая поддельные страницы входа в Amazon Web Services и Apple ID. Основная часть инфраструктуры располагалась в Гонконге, но отдельные серверы работали в Японии, США и Европе.

По данным Censys, оператор использует DarkSword для доставки вредоносной программы GHOSTBLADE. Атака начинается после перехода пользователя на один из подконтрольных доменов. Вредоносный сайт загружает скрытый iframe, который запускает JavaScript и цепочку из шести уязвимостей iOS. При успешном взломе вредонос получает доступ к связке ключей, данным iCloud и сохранённым паролям Wi-Fi, а затем ищет файлы для отправки на сервер злоумышленников.

О кампании Censys сообщила 31 июля 2026 года. К 30 июля специалисты выявили семь серверов с одинаковой панелью DarkSword Admin в трёх странах. На отдельных узлах также работали панели Decode Dashboard и C2 Control Panel. Один из серверов в Гонконге совмещал панель управления, страницу для кражи данных Apple ID и инфраструктуру доставки эксплойтов.

Признаки указывают на оператора, который говорит на китайском языке. На одной из панелей использовались китайские подписи полей «имя пользователя», «пароль» и «вход». Другая страница содержала название «Азиатско-Тихоокеанская группа» и контакт в Telegram. При этом Censys не утверждает, что установила личность оператора или его связь с государственными структурами.

Исследователи также обнаружили русскоязычные комментарии в программном коде и совпадение хешей страниц с опубликованной версией DarkSword. Это позволило сделать вывод, что оператор использует именно утёкший комплект, а не самостоятельно разработанную копию. В апреле Censys проверила 100 веб-ресурсов и обнаружила одинаковые модули GHOSTBLADE, включая компоненты для копирования данных связки ключей, iCloud и файлов.

DarkSword впервые подробно описали 18 марта 2026 года специалисты Google Threat Intelligence Group, iVerify и Lookout. Тогда исследователи сообщили об атаках на устройства с iOS 18.4–18.6.2 и связали комплект с кампаниями, продолжавшимися как минимум с ноября 2025 года. В отдельных операциях применялись вредоносные семейства GHOSTBLADE, GHOSTKNIFE и GHOSTSABER.

Ранее DarkSword использовали коммерческие поставщики средств слежки и предполагаемые государственные группы. В атаках на украинские цели исследователи связывали комплект с группировкой UNC6353, которую считают связанной с Россией. Кампания, выявленная Censys в июле 2026 года, отличается инфраструктурой и языковыми признаками, поэтому прямую связь между операторами специалисты не установили.

Утечка исходных материалов изменила характер угрозы. По оценке Censys, DarkSword уже применяют как минимум семь и, вероятно, восемь независимых операторов. Хосты злоумышленников быстро меняются: пять из семи серверов с панелью DarkSword Admin, обнаруженных 30 июля, не входили в кластер неделей ранее. Поэтому для выявления кампании исследователи рекомендуют ориентироваться не только на IP-адреса и домены, но и на устойчивые хеши страниц и файлов.

В инфраструктуре оператора также нашли панель старого набора эксплойтов Coruna, нацеленного на более ранние версии iOS. По данным Google, Coruna ранее применяли против украинских пользователей, а DarkSword предназначен для более новых выпусков мобильной системы. Apple закрыла уязвимости, используемые DarkSword, в последующих обновлениях iOS, однако пользователи устройств, работающих на старых версиях системы, сохраняют риск заражения через скомпрометированные сайты.

Наша редакция участвует в партнёрской сети «Все СМИ».

Другие новости

Подписаться на Telegram-канал