عامل تهدید چینی از کیت لو رفته برای هدف‌گیری iOS بهره می‌برد

یک عامل تهدید ناشناس با استفاده از نسخهٔ عمومی و لو رفتهٔ کیت اکسپلویت DarkSword بیش از 100 دامنه را برای اجرای کمپینی علیه دستگاه‌های iOS شرکت اپل به‌کار گرفته است. گزارش پلتفرم مدیریت سطح حمله Censys نشان می‌دهد بیشتر این دامنه‌ها صفحات ورود جعلی آمازون وب سرویس (Amazon Web Services) یا فیشینگ Apple ID هستند و همان دامنه‌ای که ابزار اکسپلویت میزبانی می‌شود، میزبان صفحات فیشینگ نیز بوده است.

علل موفقیت حمله

کیت DarkSword، که پژوهشگرانی از جمله گروه تهدید گوگل (GTIG)، iVerify و Lookout آن را بررسی کرده‌اند، یک زنجیرهٔ اکسپلویتی کامل را برای نسخه‌های iOS 18.4 تا 18.7 فراهم می‌کند. مهاجمان با استفاده از صفحات آبشخور و زیردامنه‌های جعل‌شده iframe مخرب را بارگذاری می‌کنند؛ این iframe جاوااسکریپت اکسپلویت را اجرا و پس از موفقیت، ماژول‌های بدافزار استخراج اطلاعات GHOSTBLADE را مستقر می‌کند.

بردار حمله و زنجیرهٔ نفوذ

  • قربانی وارد یکی از دامنه‌های اپراتور می‌شود — معمولاً صفحهٔ ورود AWS یا Apple ID جعلی.
  • iframe مخرب بارگذاری شده و زنجیرهٔ DarkSword آغاز می‌شود.
  • در صورت موفقیت، ماژول‌های GHOSTBLADE نصب می‌شوند و اطلاعاتی مانند کلیدچین، داده‌های iCloud، مدارک شبکهٔ وای‌فای و فایل‌ها استخراج می‌شوند.
  • داده‌ها بسته‌بندی و به نقاط انتهایی تحت کنترل مهاجم ارسال می‌شوند؛ اپراتور سپس از طریق پنل‌هایی مانند DarkSword Admin، Decode Dashboard یا C2 Control Panel به داده‌ها دسترسی پیدا می‌کند.

شاخص‌های فنی (IOC) و شواهد میزبانی

بر پایهٔ تحلیل Censys منتشرشده در 31 ژوئیهٔ 2026، پنل ورود «DarkSword Admin» روی حداقل هفت میزبان در سه کشور پیدا شده و یک میزبان سنگاپوری سه رابط فرانت‌اند مختلف اکسپلویت را اجرا می‌کرده است. میزبان‌های شناخته‌شده شامل آدرس‌های زیر هستند:

  • 38.22.89.117:8888
  • 103.97.128.67:8888
  • 162.4.136.30:8888
  • 223.26.63.56:8888
  • 151.243.126.191:8888
  • 107.175.49.181:3000
  • 103.238.129.112:3000

دیگر پنل‌های ورود شامل Decode Dashboard با آدرس‌های 103.226.155.200، 103.226.155.201 و 202.8.120.249 و یک C2 Control Panel روی 103.106.190.217 است که همچنین صفحات فیشینگ Apple ID را میزبانی می‌کرد.

تصویر نمونه پنل و صفحه ورود جعلی مرتبط با DarkSword

لو رفتن سورس‌کد و تکثیر تهدید

انتشار عمومی سورس‌کد DarkSword باعث شده استفاده از این کیت میان بازیگران تهدید گسترش یابد و خوشه‌های جدیدی که نسخهٔ لو رفته را اجرا می‌کنند پدید آیند. شواهد شامل هش‌های مشترک صفحات استیج و نظرات کد به زبان روسی است که از سورس لو رفته منتقل شده‌اند. بررسی‌ها همچنین نشان می‌دهد برخی اپراتورها از نسخهٔ قدیمی‌تر Coruna نیز استفاده کرده‌اند؛ نسخه‌ای که در گذشته با گروه UNC6353 مرتبط بوده و در حملاتی علیه اهداف اوکراینی دیده شده است.

ابزارها و مدارک تکمیلی

تحلیل Censys فهرست دایرکتوری باز روی یک میزبان در فرانکفورت را نیز کشف کرد که ابزارهای اپراتور را افشا می‌کرد: یک کلید SSH با کامنت "jkcing@apt"، ابزارهایی برای بارگذاری و مدیریت محتوای وب و اشاره‌هایی به یک خانوادهٔ بدافزاری تازه‌مشخص‌شده با عنوان "Thorn C2".

توصیه‌های فوری برای کاربران و سازمان‌ها

  • فوراً iOS را به آخرین نسخهٔ پچ‌شده ارتقا دهید. دستگاه‌های دارای نسخه‌های 18.4 تا 18.7 در معرض ریسک قرار دارند.
  • از وارد کردن شناسه و کلمه‌عبور در صفحات مشکوک خودداری کنید. صفحات جعلی AWS و Apple ID به‌راحتی با صفحات رسمی مشابهت پیدا می‌کنند.
  • احراز هویت چندعاملی را فعال نگه دارید. این اقدام حتی در صورت لو رفتن رمز عبور، دسترسی مهاجم را محدود می‌کند.
  • شبکه‌های سازمانی را برای رفتارهای غیرمعمول مانیتور کنید و نقاط پایانی را برای نشانه‌های استخراج اطلاعات بررسی کنید.
  • آموزش کارکنان و کاربران نهایی دربارهٔ فیشینگ و صفحات آبشخور را گسترش دهید تا احتمال کلیک روی دامنه‌های مخرب کاهش یابد.

اهمیت گزارش

تکثیر استفاده از یک کیت اکسپلویت لو رفته نشان می‌دهد ابزارهای پیشرفته زمانی که در دسترس گسترده‌تری قرار می‌گیرند به سرعت به سلاحی برای بازیگران متعدد تبدیل می‌شوند. مجموعهٔ شاخص‌های فنی و روش‌های عملیاتی ارائه‌شده توسط Censys منابع مفیدی برای تیم‌های امنیتی فراهم می‌آورد تا علیه این تهدید دفاع کنند.

برای مرجع بیشتر در مورد حملات آبشخور و روش‌های مقابله، می‌توان به صفحهٔ Watering hole attack در ویکی‌پدیا و گزارش‌های تحقیقاتی منتشرشده توسط پلتفرم‌هایی مثل Censys مراجعه کرد.

چشم‌انداز

با توجه به انتشار سورس‌کد DarkSword، احتمال ظهور خوشه‌های جدید سوءاستفاده افزایش یافته است. رهگیری شاخص‌های فنی، اجرای سریع پچ‌ها و ارتقای آموزش کاربران باید در اولویت قرار گیرد تا از موج بعدی استقرار بدافزارهایی مانند GHOSTBLADE پیشگیری شود.