عامل تهدید چینی از کیت لو رفته برای هدفگیری iOS بهره میبرد
یک عامل تهدید ناشناس با استفاده از نسخهٔ عمومی و لو رفتهٔ کیت اکسپلویت DarkSword بیش از 100 دامنه را برای اجرای کمپینی علیه دستگاههای iOS شرکت اپل بهکار گرفته است. گزارش پلتفرم مدیریت سطح حمله Censys نشان میدهد بیشتر این دامنهها صفحات ورود جعلی آمازون وب سرویس (Amazon Web Services) یا فیشینگ Apple ID هستند و همان دامنهای که ابزار اکسپلویت میزبانی میشود، میزبان صفحات فیشینگ نیز بوده است.
علل موفقیت حمله
کیت DarkSword، که پژوهشگرانی از جمله گروه تهدید گوگل (GTIG)، iVerify و Lookout آن را بررسی کردهاند، یک زنجیرهٔ اکسپلویتی کامل را برای نسخههای iOS 18.4 تا 18.7 فراهم میکند. مهاجمان با استفاده از صفحات آبشخور و زیردامنههای جعلشده iframe مخرب را بارگذاری میکنند؛ این iframe جاوااسکریپت اکسپلویت را اجرا و پس از موفقیت، ماژولهای بدافزار استخراج اطلاعات GHOSTBLADE را مستقر میکند.
بردار حمله و زنجیرهٔ نفوذ
- قربانی وارد یکی از دامنههای اپراتور میشود — معمولاً صفحهٔ ورود AWS یا Apple ID جعلی.
- iframe مخرب بارگذاری شده و زنجیرهٔ DarkSword آغاز میشود.
- در صورت موفقیت، ماژولهای GHOSTBLADE نصب میشوند و اطلاعاتی مانند کلیدچین، دادههای iCloud، مدارک شبکهٔ وایفای و فایلها استخراج میشوند.
- دادهها بستهبندی و به نقاط انتهایی تحت کنترل مهاجم ارسال میشوند؛ اپراتور سپس از طریق پنلهایی مانند DarkSword Admin، Decode Dashboard یا C2 Control Panel به دادهها دسترسی پیدا میکند.
شاخصهای فنی (IOC) و شواهد میزبانی
بر پایهٔ تحلیل Censys منتشرشده در 31 ژوئیهٔ 2026، پنل ورود «DarkSword Admin» روی حداقل هفت میزبان در سه کشور پیدا شده و یک میزبان سنگاپوری سه رابط فرانتاند مختلف اکسپلویت را اجرا میکرده است. میزبانهای شناختهشده شامل آدرسهای زیر هستند:
- 38.22.89.117:8888
- 103.97.128.67:8888
- 162.4.136.30:8888
- 223.26.63.56:8888
- 151.243.126.191:8888
- 107.175.49.181:3000
- 103.238.129.112:3000
دیگر پنلهای ورود شامل Decode Dashboard با آدرسهای 103.226.155.200، 103.226.155.201 و 202.8.120.249 و یک C2 Control Panel روی 103.106.190.217 است که همچنین صفحات فیشینگ Apple ID را میزبانی میکرد.
لو رفتن سورسکد و تکثیر تهدید
انتشار عمومی سورسکد DarkSword باعث شده استفاده از این کیت میان بازیگران تهدید گسترش یابد و خوشههای جدیدی که نسخهٔ لو رفته را اجرا میکنند پدید آیند. شواهد شامل هشهای مشترک صفحات استیج و نظرات کد به زبان روسی است که از سورس لو رفته منتقل شدهاند. بررسیها همچنین نشان میدهد برخی اپراتورها از نسخهٔ قدیمیتر Coruna نیز استفاده کردهاند؛ نسخهای که در گذشته با گروه UNC6353 مرتبط بوده و در حملاتی علیه اهداف اوکراینی دیده شده است.
ابزارها و مدارک تکمیلی
تحلیل Censys فهرست دایرکتوری باز روی یک میزبان در فرانکفورت را نیز کشف کرد که ابزارهای اپراتور را افشا میکرد: یک کلید SSH با کامنت "jkcing@apt"، ابزارهایی برای بارگذاری و مدیریت محتوای وب و اشارههایی به یک خانوادهٔ بدافزاری تازهمشخصشده با عنوان "Thorn C2".
توصیههای فوری برای کاربران و سازمانها
- فوراً iOS را به آخرین نسخهٔ پچشده ارتقا دهید. دستگاههای دارای نسخههای 18.4 تا 18.7 در معرض ریسک قرار دارند.
- از وارد کردن شناسه و کلمهعبور در صفحات مشکوک خودداری کنید. صفحات جعلی AWS و Apple ID بهراحتی با صفحات رسمی مشابهت پیدا میکنند.
- احراز هویت چندعاملی را فعال نگه دارید. این اقدام حتی در صورت لو رفتن رمز عبور، دسترسی مهاجم را محدود میکند.
- شبکههای سازمانی را برای رفتارهای غیرمعمول مانیتور کنید و نقاط پایانی را برای نشانههای استخراج اطلاعات بررسی کنید.
- آموزش کارکنان و کاربران نهایی دربارهٔ فیشینگ و صفحات آبشخور را گسترش دهید تا احتمال کلیک روی دامنههای مخرب کاهش یابد.
اهمیت گزارش
تکثیر استفاده از یک کیت اکسپلویت لو رفته نشان میدهد ابزارهای پیشرفته زمانی که در دسترس گستردهتری قرار میگیرند به سرعت به سلاحی برای بازیگران متعدد تبدیل میشوند. مجموعهٔ شاخصهای فنی و روشهای عملیاتی ارائهشده توسط Censys منابع مفیدی برای تیمهای امنیتی فراهم میآورد تا علیه این تهدید دفاع کنند.
برای مرجع بیشتر در مورد حملات آبشخور و روشهای مقابله، میتوان به صفحهٔ Watering hole attack در ویکیپدیا و گزارشهای تحقیقاتی منتشرشده توسط پلتفرمهایی مثل Censys مراجعه کرد.
چشمانداز
با توجه به انتشار سورسکد DarkSword، احتمال ظهور خوشههای جدید سوءاستفاده افزایش یافته است. رهگیری شاخصهای فنی، اجرای سریع پچها و ارتقای آموزش کاربران باید در اولویت قرار گیرد تا از موج بعدی استقرار بدافزارهایی مانند GHOSTBLADE پیشگیری شود.





