Инфицированный чип iPhone с цифровыми щупальцами вредоносного ПО GHOSTBLADE

Китайские хакеры атакуют iOS через утекший DarkSword

Утекший DarkSword: цепочка заражения

Исследователи из компании Censys выявили неизвестного китайского злоумышленника, который атакует владельцев устройств Apple iOS. Кампания построена на публично утекшей версии эксплойт-кита DarkSword.

Обнаружено более 100 вредоносных веб-ресурсов. В основном это поддельные страницы входа в Amazon Web Services (AWS). Они размещены на домене, где также развёрнут сам набор эксплойтов.

Хостинг сконцентрирован в Гонконге, но затрагивает также Японию, США и Европу, — отметил исследователь Censys Эйдан Холланд.

Набор DarkSword ранее описали специалисты Google Threat Intelligence Group (GTIG), iVerify и Lookout. Его использовали коммерческие шпионские вендоры и вероятные государственные хакеры. Атаке подвергались Саудовская Аравия, Турция, Малайзия и Украина.

От фишинга к шпионажу: GHOSTBLADE в действии

Кит нацелен на iOS версий 18.4–18.7. Атака стартует с watering hole — жертва попадает на подставной домен, имитирующий консоль AWS или вход в Apple ID. Вредоносный iframe загружает JavaScript‑сценарий, запускающий цепочку DarkSword.

Финальная полезная нагрузка — GHOSTBLADE, шпионское ПО для кражи информации. Оно загружает модули для извлечения данных из связки ключей, iCloud и учётных записей Wi‑Fi. После сбора данные упаковываются и отправляются на подконтрольный злоумышленнику узел.

Затем оператор заходит в панель управления — DarkSword Admin, Decode Dashboard или C2 Control Panel, — чтобы извлечь похищенные файлы. Несколько панелей содержат поля на китайском языке: «имя пользователя», «пароль» и «войти».

  • IP‑адреса панелей DarkSword Admin:
    103.97.128[.]67:8888
    162.4.136[.]30:8888
    223.26.63[.]56:8888
    151.243.126[.]191:8888
    107.175.49[.]181:3000
    103.238.129[.]112:3000
  • Decode Dashboard:
    103.226.155[.]200
    103.226.155[.]201
    202.8.120[.]249
  • C2 Control Panel:
    103.106.190[.]217 (там же размещена фальшивая страница Apple ID)

Русские комментарии и контакты оператора

Ключевая улика: в коде сохранились русскоязычные комментарии из утекшего исходного набора. Это доказывает, что злоумышленники использовали оригинальный DarkSword, а не его переработку.

Интересная деталь — на сингапурском хосте (который сейчас не активен) размещалась также панель администрирования эксплойт-кита Coruna. Этот инструмент нацелен на iOS 3.0–17.2.1 и ранее мог применяться группировкой UNC6353 против украинских целей.

На одном из серверов во Франкфурте обнаружена открытая директория. В ней — SSH-ключ с комментарием «jkcing@apt», утилита для фаззинга и упоминания ранее не задокументированного вредоносного семейства Thorn C2.

Панель «C2 Control Panel» визуально выделяется: тёмный фон #06060d, красный акцент #ff0050, анимированный эффект particle‑canvas. На странице прямо указано название группы — 亚太集团 («Азиатско-Тихоокеанская группа») — и контакт в Telegram: hxxps://t[.]me/YATA0000.

Читайте также: Что такое компьютерный вирус и как его распознать: полный гид

Источник: The Hacker News

Похожие записи