Китайскоязычный оператор атаковал владельцев iPhone через DarkSword в Гонконге
286 просмотровКитайскоязычный оператор развернул утёкший набор эксплойтов DarkSword для атак на владельцев устройств Apple. Исследователи компании Censys обнаружили более 100 связанных с кампанией веб-ресурсов, включая поддельные страницы входа в Amazon Web Services и Apple ID. Основная часть инфраструктуры располагалась в Гонконге, но отдельные серверы работали в Японии, США и Европе.
По данным Censys, оператор использует DarkSword для доставки вредоносной программы GHOSTBLADE. Атака начинается после перехода пользователя на один из подконтрольных доменов. Вредоносный сайт загружает скрытый iframe, который запускает JavaScript и цепочку из шести уязвимостей iOS. При успешном взломе вредонос получает доступ к связке ключей, данным iCloud и сохранённым паролям Wi-Fi, а затем ищет файлы для отправки на сервер злоумышленников.
О кампании Censys сообщила 31 июля 2026 года. К 30 июля специалисты выявили семь серверов с одинаковой панелью DarkSword Admin в трёх странах. На отдельных узлах также работали панели Decode Dashboard и C2 Control Panel. Один из серверов в Гонконге совмещал панель управления, страницу для кражи данных Apple ID и инфраструктуру доставки эксплойтов.
Признаки указывают на оператора, который говорит на китайском языке. На одной из панелей использовались китайские подписи полей «имя пользователя», «пароль» и «вход». Другая страница содержала название «Азиатско-Тихоокеанская группа» и контакт в Telegram. При этом Censys не утверждает, что установила личность оператора или его связь с государственными структурами.
Исследователи также обнаружили русскоязычные комментарии в программном коде и совпадение хешей страниц с опубликованной версией DarkSword. Это позволило сделать вывод, что оператор использует именно утёкший комплект, а не самостоятельно разработанную копию. В апреле Censys проверила 100 веб-ресурсов и обнаружила одинаковые модули GHOSTBLADE, включая компоненты для копирования данных связки ключей, iCloud и файлов.
DarkSword впервые подробно описали 18 марта 2026 года специалисты Google Threat Intelligence Group, iVerify и Lookout. Тогда исследователи сообщили об атаках на устройства с iOS 18.4–18.6.2 и связали комплект с кампаниями, продолжавшимися как минимум с ноября 2025 года. В отдельных операциях применялись вредоносные семейства GHOSTBLADE, GHOSTKNIFE и GHOSTSABER.
Ранее DarkSword использовали коммерческие поставщики средств слежки и предполагаемые государственные группы. В атаках на украинские цели исследователи связывали комплект с группировкой UNC6353, которую считают связанной с Россией. Кампания, выявленная Censys в июле 2026 года, отличается инфраструктурой и языковыми признаками, поэтому прямую связь между операторами специалисты не установили.
Утечка исходных материалов изменила характер угрозы. По оценке Censys, DarkSword уже применяют как минимум семь и, вероятно, восемь независимых операторов. Хосты злоумышленников быстро меняются: пять из семи серверов с панелью DarkSword Admin, обнаруженных 30 июля, не входили в кластер неделей ранее. Поэтому для выявления кампании исследователи рекомендуют ориентироваться не только на IP-адреса и домены, но и на устойчивые хеши страниц и файлов.
В инфраструктуре оператора также нашли панель старого набора эксплойтов Coruna, нацеленного на более ранние версии iOS. По данным Google, Coruna ранее применяли против украинских пользователей, а DarkSword предназначен для более новых выпусков мобильной системы. Apple закрыла уязвимости, используемые DarkSword, в последующих обновлениях iOS, однако пользователи устройств, работающих на старых версиях системы, сохраняют риск заражения через скомпрометированные сайты.
Другие новости
На вечерней сессии KASE американская валюта прибавила 1,57 тенге. В обменниках Казахстана доллар продавали в диапазоне 469–476 тенге.
После жары до 42–43 градусов в начале августа температура в Узбекистане снизится на 3–5 градусов, но сухая погода сохранится.
Новый вкус KFC объединяет остроту перца и цитрусовую кислинку. Разбираем историю дуэта и объясняем, почему он стал популярен в Кыргызстане.
Власти сообщили объёмы заготовки после пожара 2023 года, но не раскрыли, сколько древесины продал резерват и какие средства получил.
Журналист утверждает, что проверил отсутствие ограничений через государственные сервисы, но в аэропорту ему заявили о запрете от полиции Астаны.
Бумра пропустит два теста с Шри-Ланкой из-за травмы колена, а Индия впервые вызвала в основную сборную быстрого боулера Аукиба Наби.
Уязвимость N-central позволила атакующим получить права администратора, перейти к устройствам клиентов и сохранить доступ через туннели Cloudflare.
Полиция установила мужчину, который устроил драку во дворе жилого комплекса рядом с детской площадкой, и направила материалы дела в суд.
В Кыргызстане сообщили о смерти кандидата медицинских наук Бактыгуль Мамытовой, которая руководила отделением микрохирургии глаза и преподавала.
Новый коллапс энергосистемы оставил Кубу без электричества на фоне дефицита топлива, изношенных электростанций и затяжного спора с США.
Трамп вновь отменил обещанный удар по Ирану после угроз эскалации. Переговоры зависят от открытия Ормузского пролива и хрупких гарантий союзников.
За сутки огонь охватил пять лесных территорий Казахстана. Специалисты быстро обнаружили очаги и ликвидировали их, не допустив распространения пожаров.
Паром Mutiara Sentosa 2 загорелся у острова Мадура во время рейса из Сурабаи в Макассар. Спасатели ищут 41 пропавшего.
После серии ударов управляемыми авиабомбами по Запорожью власти сообщили об одном погибшем и 21 пострадавшем, повреждены жилой дом и склады.
Каракас и Санто-Доминго после двух лет разрыва согласовали переговоры о восстановлении отношений, авиасообщения и консульских услуг.
Сенат США продвинул санкции против России, но спор о праве Дональда Трампа вводить тарифы может затормозить помощь Украине и расколоть Конгресс.
В городе Кабал на северо-западе Пакистана смертник взорвался у полицейского участка во время митинга против боевиков, погибли 14 человек.
Сбой в генерации seed-фраз затронул несколько моделей Coldcard: за 41 минуту вывели биткоины на $70,2 млн, а общий ущерб приблизился к $88,6 млн.
Певец объяснил, зачем переосмыслил казахскую народную песню, ответил на претензии к репертуару и анонсировал новый трек на турецком языке.
Два заявления об отставке из-за коррупции подчинённых, ноль принятых, ни одного ухода. Как в Казахстане работает норма о персональной ответственности акимов.