泄露的DarkSword武器库被中文攻击者用于iOS水坑攻击,部署GHOSTBLADE窃取Apple凭据
中文攻击者利用泄露的DarkSword漏洞利用工具包对iOS设备发起水坑攻击,部署GHOSTBLADE窃取Apple ID、iCloud和Wi-Fi凭据。Censys发现超100个恶意域名及多个C2面板,立即了解安全建议与IOC。
🎯 High APT组织
Censys发现一名中文攻击者利用公开泄露的DarkSword漏洞利用工具包,针对Apple iOS设备发起水坑攻击。攻击者运营超过100个冒充AWS和Apple ID登录页的恶意域名,成功利用漏洞后部署GHOSTBLADE信息窃取恶意软件,窃取钥匙串、iCloud及Wi-Fi凭据。
来源:The Hacker News | 2026-08-03 | 原文链接
🔍 关键发现
- 攻击者使用公开泄露的DarkSword源码,而非重新实现,证据包括共享的暂存页哈希和俄语代码注释。
- 恶意基础设施集中于香港,并延伸至日本、美国和欧洲,包含多个仿冒AWS和Apple ID的钓鱼页面。
- 与DarkSword管理面板关联的登录面板还托管了更早的iOS漏洞利用工具包Coruna的管理后台,暗示攻击者同时掌握多种iOS攻击能力。
⚔️ 攻击链分析
1. 受害者访问仿冒AWS登录或Apple ID登录的恶意域名,页面内嵌恶意iframe。\n2. iframe加载JavaScript,触发DarkSword漏洞利用链,利用iOS 18.4至18.7中的已修复漏洞。\n3. 成功利用后部署GHOSTBLADE模块,转储钥匙串、iCloud和Wi-Fi凭据,并开始扫描和窃取文件。\n4. 收集的数据打包发送至攻击者控制的C2端点,攻击者通过DarkSword Admin、Decode Dashboard或C2 Control Panel面板取回数据。
🚩 失陷指标 (IOC)
38.181.52[.]95103.106.190[.]21738.22.89[.]117103.226.155[.]200202.8.120[.]24993.152.221[.]37hxxps://t[.]me/YATA0000
🛡️ 缓解建议
- ✅ iOS用户应立即升级至最新版本,确保所有已知漏洞(特别是iOS 18.4-18.7相关漏洞)已修复。
- ✅ 避免点击可疑链接,尤其警惕要求输入Apple ID或AWS凭据的未知登录页面,并启用双重认证。
- ✅ 企业安全团队应监控DarkSword和GHOSTBLADE相关IOC,对异常iframe加载、凭据导出及敏感文件外传行为进行告警。
- ✅ 使用移动设备管理(MDM)强制设备更新并限制安装非官方应用,降低水坑攻击风险。
涉及漏洞:[]
⚠️ 本文仅供安全研究与学习,IOC 信息请勿用于非法目的。
🤖 常见问题解答(FAQ)
❓ DarkSword影响哪些iOS版本?
DarkSword专门针对iOS 18.4至18.7版本,利用已修复的漏洞链,因此保持系统更新即可有效防御。
❓ 攻击者主要针对哪些地域?
托管基础设施集中在香港,但攻击范围覆盖全球,包括沙特、土耳其、马来西亚、乌克兰和新加坡等,最新活动还涉及欧美用户。
❓ 如何检测GHOSTBLADE入侵?
关注伪造AWS/Apple ID登录页的访问记录、异常iframe加载、钥匙串和Wi-Fi凭据转储行为,以及向陌生C2端点传输的压缩数据包。