DarkSword is een geavanceerde malware die zich richt op iOS-apparaten en waarschijnlijk door een overheid is ontwikkeld. De Google Threat Intelligence Group (GTIG) heeft een nieuwe volledige exploitketen voor iOS geïdentificeerd die meerdere zero-day kwetsbaarheden benut om apparaten volledig te compromitteren. Op basis van toolmarks in teruggevonden payloads vermoedt GTIG dat deze exploitketen de naam DarkSword draagt.
Sinds november 2025 observeert GTIG dat verschillende commerciële surveillancebedrijven en vermoedelijk staatsgesponsorde actoren DarkSword inzetten in aparte campagnes. Deze dreigingsactoren hebben de exploitketen gebruikt tegen doelwitten in onder andere Saoedi-Arabië, Turkije, Maleisië en Oekraïne. DarkSword ondersteunt iOS-versies 18.4 tot en met 18.7 en maakt gebruik van zes verschillende kwetsbaarheden om de uiteindelijke payloads te installeren.
Na een succesvolle DarkSword-compromittering zijn er drie verschillende malwarefamilies geïdentificeerd: GHOSTBLADE, GHOSTKNIFE en GHOSTSABER. De verspreiding van deze exploitketen onder uiteenlopende dreigingsactoren vertoont overeenkomsten met het eerder ontdekte Coruna iOS exploit kit. Zo heeft UNC6353, een vermoedelijke Russische spionagegroep die eerder Coruna gebruikte, DarkSword recent toegevoegd aan hun watering hole-campagnes.
Een week na de ontdekking van DarkSword is een versie van de exploit gelekt op het internet, waar het sindsdien breder wordt ingezet. Dit lek is beschreven in een artikel over een gelekte exploitkit. Het nieuws is inmiddels een maand oud. Apparaten blijven veilig mits zij tijdig worden bijgewerkt met de laatste patches.
Reacties
Geef een reactie
Vereiste velden zijn gemarkeerd met *