Een onbekende Chinese dreigingsactor voert een campagne uit gericht op Apple iOS-apparaten door gebruik te maken van een publiek gelekte versie van de DarkSword-exploitkit. Het attack surface management platform Censys identificeerde meer dan honderd webdomeinen die door deze actor worden beheerd, waarvan het merendeel nep-inlogpagina's voor Amazon Web Services (AWS) betreft, gehost op een domein dat ook de exploitkit bevat. Volgens Censys-onderzoeker Aidan Holland is de hosting geconcentreerd in Hongkong, maar strekt deze zich ook uit tot Japan, de Verenigde Staten en Europa, zoals beschreven in een analyse van 31 juli 2026.
DarkSword, eerder dit jaar ontdekt en beschreven door het Google Threat Intelligence Group (GTIG), iVerify en Lookout, is een volledige exploitkit die vermoedelijk wordt ingezet door commerciële surveillancebedrijven en vermoedelijk door staatgesponsorde actoren in campagnes gericht op landen als Saoedi-Arabië, Turkije, Maleisië en Oekraïne sinds november 2025. De kit richt zich specifiek op iOS-versies 18.4 tot en met 18.7 en maakt gebruik van watering hole-technieken om inmiddels gepatchte kwetsbaarheden in het mobiele besturingssysteem van Apple te activeren. Dit stelt de aanvaller in staat JavaScript uit te voeren dat uiteindelijk de GHOSTBLADE-malware implementeert, een malwarefamilie die informatie steelt.
Na de publieke lek van de broncode van DarkSword is het gebruik van deze kit uitgebreid, waardoor ook andere dreigingsactoren de exploitkit inzetten. Recente bevindingen van Censys tonen aan dat de inlogpagina voor het beheerpaneel 'DarkSword Admin' op zeven hosts in drie landen actief is, naast een host in Singapore die drie verschillende exploit-panelen draait en een Hongkongse host die een nep Apple ID-inlogpagina bevat voor het verzamelen van inloggegevens. Eén van de inlogpanelen, gehost op het IP-adres 38.22.89[.]117:8888, bevat Chinese veldlabels voor gebruikersnaam, wachtwoord en inloggen.
De aanval begint wanneer een slachtoffer een van de domeinen van de aanvaller bezoekt, zoals een nep AWS-console of Apple ID-inlogpagina. Hierdoor wordt een kwaadaardige iframe geladen die JavaScript uitvoert om de DarkSword-exploitketen te activeren en de GHOSTBLADE-modules te installeren. Bij succesvolle exploitatie worden modules geïnstalleerd die onder andere toegang geven tot sleutelhanger, iCloud- en Wi-Fi-gegevens, waarna een zoekactie naar bestanden wordt gestart. De verzamelde data wordt verpakt en naar door de aanvaller beheerde servers gestuurd. De aanvaller logt vervolgens in op een van de beheerpaneelinterfaces, zoals DarkSword Admin, Decode Dashboard of C2 Control Panel, om de gestolen gegevens te bekijken.
Volgens Holland draait deze infrastructuur de gelekte kit zelf, wat blijkt uit gedeelde hashes van staging-pagina's en Russische codecommentaren die uit de broncode zijn overgenomen. Daarnaast werd een Singaporese host gevonden die een beheerpaneel voor Coruna host, een oudere iOS-exploitkit die iOS-versies 3.0 tot 17.2.1 aanvalt. Er zijn aanwijzingen dat een dreigingsactor met de naam UNC6353 beide exploitkits heeft gebruikt in aanvallen op Oekraïense doelen. Verder ontdekte Censys een open directory in Frankfurt met tooling van de operator, waaronder een SSH-sleutel en een web-content fuzzer.
Reacties
Geef een reactie
Vereiste velden zijn gemarkeerd met *