ΑρχικήSecurityDarkSword: Κινέζοι hacker χρησιμοποιούν το kit για GHOSTBLADE σε iOS

DarkSword: Κινέζοι hacker χρησιμοποιούν το kit για GHOSTBLADE σε iOS

Το DarkSword, το διαβόητο exploit kit για iOS, βρίσκεται στο επίκεντρο μιας νέας κυβερνοεπίθεσης από άγνωστο Κινέζο απειλητικό παράγοντα που εκμεταλλεύεται τη διαρροή του πηγαίου κώδικά του. Η εταιρεία Censys εντόπισε υποδομή άνω των 100 web properties, κυρίως ψεύτικες σελίδες σύνδεσης Amazon Web Services (AWS), που χρησιμοποιούνται για την παράδοση του κακόβουλου λογισμικού GHOSTBLADE σε συσκευές Apple με ευάλωτες εκδόσεις iOS. Η επίθεση αποτελεί χαρακτηριστικό παράδειγμα «οπλοποίησης μετά τη διαρροή» ενός εξελιγμένου εργαλείου κυβερνοκατασκοπείας.

Δείτε επίσης: Hackers λένε ότι παραβίασαν το Threat Actor Database της CrowdStrike

DarkSword - SecNews.gr

Το DarkSword ανακαλύφθηκε και αναλύθηκε νωρίτερα φέτος από τις ομάδες Google Threat Intelligence Group (GTIG), iVerify και Lookout. Πρόκειται για ένα πλήρες full-chain exploit kit που πιστεύεται ότι χρησιμοποιήθηκε από εμπορικούς προμηθευτές λογισμικού παρακολούθησης και κρατικά υποστηριζόμενους παράγοντες σε εκστρατείες που στόχευαν τη Σαουδική Αραβία, την Τουρκία, τη Μαλαισία και την Ουκρανία από τουλάχιστον τον Νοέμβριο του 2025. Το kit στοχεύει συγκεκριμένα εκδόσεις iOS 18.4 έως 18.7 και χρησιμοποιεί τεχνικές watering hole για να εκμεταλλευτεί ευπάθειες στο λειτουργικό σύστημα της Apple.

Η σημασία της τρέχουσας εκστρατείας έγκειται στο γεγονός ότι ο πηγαίος κώδικας του DarkSword διέρρευσε δημόσια στο GitHub, μειώνοντας δραματικά το εμπόδιο εισόδου για επιπλέον απειλητικούς παράγοντες. Αυτό που ήταν κάποτε εργαλείο αποκλειστικά κορυφαίων κρατικών ομάδων, έγινε προσβάσιμο σε ευρύτερο κύκλο επιτιθέμενων — μια εξέλιξη που οι ερευνητές χαρακτηρίζουν ως «εκδημοκρατισμό» της εκμετάλλευσης iPhone.

DarkSword: Τεχνική ανάλυση του exploit kit και η αλυσίδα επίθεσης

Το DarkSword είναι ένα εξαιρετικά εξελιγμένο browser-to-kernel exploit kit που αλυσιδώνει έξι ευπάθειες σε διαφορετικά επίπεδα του λειτουργικού συστήματος. Η αλυσίδα εκμετάλλευσης ξεκινά από το JavaScriptCore JIT του WebKit, προχωρά σε PAC bypass, sandbox escape και κατάληξη σε kernel-level compromise. Το αποτέλεσμα είναι πλήρης παραβίαση της συσκευής μέσα από μια απλή επίσκεψη σε ιστοσελίδα, χωρίς να απαιτείται εγκατάσταση εφαρμογής ή αλληλεπίδραση του χρήστη πέρα από το κλικ στον σύνδεσμο.

Ο ερευνητής Aidan Holland της Censys περιέγραψε στην ανάλυσή του (31 Ιουλίου 2026) ότι η υποδομή του απειλητικού παράγοντα συγκεντρώνεται στο Χονγκ Κονγκ αλλά εκτείνεται στην Ιαπωνία, τις ΗΠΑ και την Ευρώπη. Ένας πίνακας σύνδεσης στη διεύθυνση IP 38.22.89[.]117:8888 περιέχει ετικέτες πεδίων στα κινεζικά για «όνομα χρήστη», «κωδικός πρόσβασης» και «σύνδεση», αποκαλύπτοντας την καταγωγή του χειριστή. Η ροή επίθεσης ξεκινά όταν ένα θύμα επισκεφθεί έναν από τους τομείς του χειριστή — είτε ψεύτικη σελίδα κονσόλας AWS είτε σελίδα σύνδεσης Apple ID — προκαλώντας φόρτωση κακόβουλου iframe που εκτελεί JavaScript και ενεργοποιεί την αλυσίδα DarkSword.

Μετά την επιτυχή εκμετάλλευση, το implant παραδίδει modules για εξαγωγή δεδομένων από το keychain, το iCloud και διαπιστευτήρια Wi-Fi, ενώ ξεκινά πλήρης σάρωση αρχείων. Τα συλλεχθέντα δεδομένα συσκευάζονται και μεταδίδονται σε endpoints υπό τον έλεγχο του επιτιθέμενου. Ο χειριστής συνδέεται στη συνέχεια σε έναν από τους πίνακες — DarkSword Admin, Decode Dashboard ή C2 Control Panel — για να εξαγάγει τα κλεμμένα δεδομένα.

Δείτε επίσης: Apple: Παλιά iPhone ευάλωτα σε Coruna και DarkSword exploits

DarkSword: Κινέζοι hacker χρησιμοποιούν το kit για GHOSTBLADE σε iOS

DarkSword και GHOSTBLADE: Το οικοσύστημα κακόβουλου λογισμικού για iOS

Το GHOSTBLADE είναι το κύριο payload που παραδίδεται μέσω του DarkSword και αποτελεί ένα εξελιγμένο information-stealing malware. Στοχεύει ευαίσθητα δεδομένα όπως το keychain της συσκευής, διαπιστευτήρια iCloud, κωδικούς Wi-Fi, ιστορικό περιήγησης, μηνύματα, φωτογραφίες, σημειώσεις, emails, δεδομένα τοποθεσίας και υλικό cryptocurrency wallet. Παράλληλα, το kit σχετίζεται και με άλλες οικογένειες κακόβουλου λογισμικού όπως το GHOSTKNIFE και το GHOSTSABER, υποδηλώνοντας ένα ευρύτερο οικοσύστημα εργαλείων κατασκοπείας.

Η Censys ανακάλυψε επίσης ένα ανοιχτό directory listing στη Φρανκφούρτη (IP: 93.152.221[.]37) που εκθέτει τα εργαλεία του χειριστή, συμπεριλαμβανομένου ενός σχολίου κλειδιού SSH «jkcing@apt», ενός web-content fuzzer και αναφορών σε μια προηγουμένως αδήλωτη οικογένεια κακόβουλου λογισμικού που ονομάζεται Thorn C2. Ο πίνακας «C2 Control Panel» παρουσιάζει χαρακτηριστικά στοιχεία: σκούρο φόντο #06060d, κόκκινη τόνωση #ff0050, εφέ animated particle-canvas, το όνομα ομάδας 亚太集团 («Asia-Pacific Group») και έναν ορατό σύνδεσμο επικοινωνίας Telegram — το πρώτο άμεσο κανάλι επικοινωνίας που ανακτήθηκε για αυτόν τον χειριστή.

Αξίζει να σημειωθεί ότι ένας Σιγκαπουριανός κόμβος (πλέον ανενεργός) φιλοξενούσε πίνακα διαχείρισης για το Coruna, ένα άλλο exploit kit για iOS που προηγείται του DarkSword και στοχεύει εκδόσεις iOS 3.0 έως 17.2.1. Υπάρχουν ενδείξεις ότι ο απειλητικός παράγοντας UNC6353 έχει χρησιμοποιήσει και τα δύο exploit kits σε επιθέσεις κατά Ουκρανών στόχων, αποκαλύπτοντας ένα ευρύτερο οικοσύστημα ανταλλαγής εργαλείων μεταξύ κρατικά υποστηριζόμενων ομάδων.

Η iVerify εκτίμησε ότι, υπό την υπόθεση ότι όλες οι εκδόσεις iOS 18 ήταν ευάλωτες στο μεγαλύτερο μέρος της αλυσίδας, περίπου 17,3% των χρηστών ή 270 εκατομμύρια συσκευές ενδέχεται να επηρεάστηκαν. Η Apple ανταποκρίθηκε επεκτείνοντας τη διαθεσιμότητα του iOS 18.7.7 / iPadOS 18.7.7 για να προστατεύσει περισσότερες συσκευές από επιθέσεις που σχετίζονται με το DarkSword, αναγνωρίζοντας έτσι τη σοβαρότητα της απειλής.

Πώς να προστατευτείτε από το DarkSword και παρόμοιες επιθέσεις iOS

Η πρώτη και πιο κρίσιμη ενέργεια είναι η άμεση ενημέρωση όλων των συσκευών iPhone και iPad στην πιο πρόσφατη έκδοση iOS/iPadOS. Οι συσκευές που εκτελούν iOS 18.4 έως 18.7 είναι ιδιαίτερα εκτεθειμένες και πρέπει να ενημερωθούν άμεσα. Η ενεργοποίηση των Αυτόματων Ενημερώσεων διασφαλίζει ότι οι διορθώσεις ασφαλείας εφαρμόζονται γρήγορα, χωρίς να απαιτείται χειροκίνητη παρέμβαση.

Για χρήστες υψηλού κινδύνου — στελέχη επιχειρήσεων, δημοσιογράφους, ακτιβιστές και προσωπικό ασφαλείας — συνιστάται η ενεργοποίηση της Λειτουργίας Κλειδώματος (Lockdown Mode), καθώς το DarkSword είναι μια επίθεση που παραδίδεται μέσω του browser και στοχεύει επιφάνειες επίθεσης του web. Επιπλέον, η αποφυγή κλικ σε ύποπτους συνδέσμους, ιδιαίτερα σε σελίδες που μιμούνται υπηρεσίες cloud όπως το AWS ή το Apple ID, είναι απαραίτητη προφύλαξη. Οι οργανισμοί πρέπει επίσης να παρακολουθούν για ασυνήθιστη πρόσβαση σε δεδομένα iCloud, keychain ή Wi-Fi, καθώς αυτά είναι τα κύρια στοιχεία που στοχεύει το GHOSTBLADE μετά την επιτυχή εκμετάλλευση.

Επιλογή της ομάδας

🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN

Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.

  • ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
  • ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
  • ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Δοκιμάστε δωρεάν το Proton VPN — 30 ημέρες εγγύηση επιστροφής →

Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.

Δείτε επίσης: DarkSword: Η Apple θα εκδώσει σπάνια ενημέρωση λογισμικού iOS 18

DarkSword exploit kit iOS επίθεση GHOSTBLADE κακόβουλο λογισμικό

Συνολικά, η περίπτωση του DarkSword αναδεικνύει έναν ανησυχητικό τάση: η διαρροή εξελιγμένων exploit kits στο δημόσιο χώρο δεν αποτελεί απλώς ακαδημαϊκό ζήτημα, αλλά έχει άμεσες και μετρήσιμες συνέπειες για εκατομμύρια χρήστες παγκοσμίως. Η κοινότητα κυβερνοασφάλειας καλείται να αντιμετωπίσει έναν κόσμο όπου εργαλεία που κάποτε ήταν αποκλειστικό προνόμιο κρατικών φορέων γίνονται ολοένα και πιο προσβάσιμα — με αντίστοιχα αυξημένο κίνδυνο για τους τελικούς χρήστες.

📧
Εγγραφείτε στο Newsletter του SecNews

Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο Inbox σας.

Absenta Mia
Absenta Miahttps://www.secnews.gr
Being your self, in a world that constantly tries to change you, is your greater achievement

ΑΝΑΖΗΤΗΣΗ

FOLLOW US

📧
Newsletter SecNews
Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο inbox σας.

LIVE NEWS