Китайские хакеры атакуют iOS через утекший DarkSword
Утекший DarkSword: цепочка заражения
Исследователи из компании Censys выявили неизвестного китайского злоумышленника, который атакует владельцев устройств Apple iOS. Кампания построена на публично утекшей версии эксплойт-кита DarkSword.
Обнаружено более 100 вредоносных веб-ресурсов. В основном это поддельные страницы входа в Amazon Web Services (AWS). Они размещены на домене, где также развёрнут сам набор эксплойтов.
Хостинг сконцентрирован в Гонконге, но затрагивает также Японию, США и Европу, — отметил исследователь Censys Эйдан Холланд.
Набор DarkSword ранее описали специалисты Google Threat Intelligence Group (GTIG), iVerify и Lookout. Его использовали коммерческие шпионские вендоры и вероятные государственные хакеры. Атаке подвергались Саудовская Аравия, Турция, Малайзия и Украина.
От фишинга к шпионажу: GHOSTBLADE в действии
Кит нацелен на iOS версий 18.4–18.7. Атака стартует с watering hole — жертва попадает на подставной домен, имитирующий консоль AWS или вход в Apple ID. Вредоносный iframe загружает JavaScript‑сценарий, запускающий цепочку DarkSword.
Финальная полезная нагрузка — GHOSTBLADE, шпионское ПО для кражи информации. Оно загружает модули для извлечения данных из связки ключей, iCloud и учётных записей Wi‑Fi. После сбора данные упаковываются и отправляются на подконтрольный злоумышленнику узел.
Затем оператор заходит в панель управления — DarkSword Admin, Decode Dashboard или C2 Control Panel, — чтобы извлечь похищенные файлы. Несколько панелей содержат поля на китайском языке: «имя пользователя», «пароль» и «войти».
- IP‑адреса панелей DarkSword Admin:
103.97.128[.]67:8888
162.4.136[.]30:8888
223.26.63[.]56:8888
151.243.126[.]191:8888
107.175.49[.]181:3000
103.238.129[.]112:3000 - Decode Dashboard:
103.226.155[.]200
103.226.155[.]201
202.8.120[.]249 - C2 Control Panel:
103.106.190[.]217 (там же размещена фальшивая страница Apple ID)
Русские комментарии и контакты оператора
Ключевая улика: в коде сохранились русскоязычные комментарии из утекшего исходного набора. Это доказывает, что злоумышленники использовали оригинальный DarkSword, а не его переработку.
Интересная деталь — на сингапурском хосте (который сейчас не активен) размещалась также панель администрирования эксплойт-кита Coruna. Этот инструмент нацелен на iOS 3.0–17.2.1 и ранее мог применяться группировкой UNC6353 против украинских целей.
На одном из серверов во Франкфурте обнаружена открытая директория. В ней — SSH-ключ с комментарием «jkcing@apt», утилита для фаззинга и упоминания ранее не задокументированного вредоносного семейства Thorn C2.
Панель «C2 Control Panel» визуально выделяется: тёмный фон #06060d, красный акцент #ff0050, анимированный эффект particle‑canvas. На странице прямо указано название группы — 亚太集团 («Азиатско-Тихоокеанская группа») — и контакт в Telegram: hxxps://t[.]me/YATA0000.
Читайте также: Что такое компьютерный вирус и как его распознать: полный гид
Источник: The Hacker News
