DarkSword iOS exploit
A Censys kutatói részletesen feltérképezték a nyilvánosságra került DarkSword iOS exploitkészlet mögött álló infrastruktúrát, és arra jutottak, hogy a kiszivárgott támadási láncot legalább hét, de valószínűleg nyolc egymástól független operátor használja. A DarkSword egy kereskedelmi iOS exploitlánc, amely hat sérülékenységet fűz össze, és az iOS 18.4–18.7 verziókat célozza. A kutatók nem a forráskódot vagy a kártevőt elemezték, hanem kizárólag az interneten elérhető infrastruktúrát vizsgálták. Egyetlen, változatlan SHA-256 body hash alapján azonosították az azonos adminisztrációs paneleket, majd ezekből kiindulva feltérképezték a teljes ökoszisztémát. Ennek során több kontinensen működő szervereket találtak, amelyek Hongkongban, Japánban, Szingapúrban, az Egyesült Államokban és Európában helyezkedtek el, és ugyanazokat a vezérlőpaneleket, exploitláncokat és C2-komponenseket használták.
A Censys szerint 2026. július végén már 27 szervert és 180 webes infrastruktúra-elemet lehetett egyértelműen a DarkSword kampányhoz kötni, ugyanakkor a tényleges infrastruktúra ennél nagyobb lehet, mivel a támadók folyamatosan új domaineket és szervereket helyeznek üzembe.
A kutatás szerint az operátorok ugyanazt a kiszivárgott exploitkészletet használják, de eltérő adminisztrációs felületeket és infrastruktúrát építettek köré. A Censys három különböző kezelőpanelt – DarkSword Admin, Decode Dashboard és C2 Control Panel – azonosított, amelyek ugyanazon a szerveren is futhattak különböző portokon. A támadási lánc jellemzően hamis AWS- vagy Apple ID-bejelentkezési oldallal indul, ezt követi a DarkSword exploitlánc betöltése, amely sikeres kompromittálás esetén a GHOSTBLADE modulokat telepíti. Ezek hozzáférnek többek között a kulcstartóhoz (Keychain), az iCloud-adatokhoz, a Wi-Fi-jelszavakhoz és más érzékeny információkhoz, amelyeket a C2-szerverekre továbbítanak, majd a fertőzés nyomainak eltüntetésére törlik a naplókat és egyéb forenzikus nyomokat.
A kutatók azt is kimutatták, hogy a 100 vizsgált webhelyen az exploitlánc számos fájlja bitazonosan megegyezett, ami arra utal, hogy az operátorok nem saját fejlesztésű változatokat használnak, hanem ugyanannak a kiszivárgott DarkSword készletnek különböző példányait telepítik.