https://www.informationsecurity.com.tw/seminar/2026_TCM/
https://www.informationsecurity.com.tw/seminar/2026_TNSP/

新聞

中文語系威脅行為者利用外洩的 DarkSword 工具組攻擊 iOS 裝置

2026 / 08 / 06
編輯部
中文語系威脅行為者利用外洩的 DarkSword 工具組攻擊 iOS 裝置
攻擊面管理平台 Censys 於 7 月 31 日發布分析報告,揭露一個不明中文語系威脅行為者正利用公開外洩的 DarkSword 漏洞利用工具組,對 Apple iOS 裝置發動攻擊。

攻擊基礎架構

網路安全業者 Censys 的研究員 Aidan Holland 指出,該威脅行為者運營逾 100 個網路資產,多數是在同一網域上架設偽造的 Amazon Web Services(AWS)登入頁面;該網域也同時托管攻擊工具組。相關主機主要集中於香港,並延伸至日本、美國與歐洲。

截至 7 月 30 日,名為「DarkSword Admin」的管理面板登入頁面已在三個國家的七台主機上被發現。此外,另有一台位於新加坡的主機(38.181.52[.]95)同時運行三個不同的攻擊面板前端,以及一台位於香港的主機(103.106.190[.]217)綁定 Apple ID 憑證收割誘餌頁面。其中一個架設於 IP 38.22.89[.]117:8888 的登入面板,其欄位標籤以中文顯示使用者名稱與密碼。

攻擊者掌控的面板共有三類:DarkSword Admin、Decode Dashboard 與 C2 Control Panel。Censys 在 C2 Control Panel 的登入頁面上發現清晰可見的群組名稱「亞太集團」及 Telegram 聯絡連結,成為目前取得的首個直接聯絡管道。

DarkSword 工具組背景

DarkSword 由 Google 威脅情報團隊(GTIG)、iVerify 與 Lookout 於今年稍早發現並詳細記錄,被認為是商業間諜軟體供應商與疑似國家支持行為者自 2025 年 11 月起,在針對沙烏地阿拉伯、土耳其、馬來西亞與烏克蘭的攻擊中使用的完整鏈(full-chain)漏洞利用工具組。該工具組專門針對 iOS 18.4 至 18.7 版本,以水坑攻擊(watering hole)為起點,觸發 Apple 行動作業系統中已修補的漏洞,執行 JavaScript,最終部署資訊竊取惡意程式 GHOSTBLADE。

DarkSword 原始碼公開外洩後,使用範圍進一步擴大,促使其他威脅行為者加入利用行列。Holland 指出,此攻擊叢集使用的是外洩原始工具組而非重新實作版本,判斷依據包括共用的暫存頁面雜湊值,以及從外洩原始碼延續下來的俄文程式碼註解。

攻擊流程與惡意功能

攻擊流程始於受害者連結至攻擊者掌控的網域,包含偽裝成 AWS 管理主控台的子網域或 Apple ID 登入頁面,進而觸發惡意 iframe 元素載入 JavaScript,啟動 DarkSword 攻擊鏈,並最終部署 GHOSTBLADE 模組。

成功入侵後,植入程式會執行 Keychain、iCloud 與 Wi-Fi 憑證傾印模組,並啟動檔案外洩掃描。竊取資料在打包後傳送至攻擊者控制的端點,攻擊者再登入管理面板提取被竊取資料。

延伸發現

Censys 也在法蘭克福發現一個開放目錄列表(93.152.221[.]37),其中暴露了攻擊者的工具組,包括 SSH 金鑰註解「jkcing@apt」、網路內容模糊測試工具,以及此前未有記錄的惡意軟體家族「Thorn C2」的相關參照。

此外,已停止活動的新加坡主機曾托管另一款 iOS 漏洞利用工具組 Coruna 的管理面板。Coruna 早於 DarkSword,針對 iOS 3.0 至 17.2.1 版本。有證據顯示,追蹤代號為 UNC6353 的威脅行為者曾在針對烏克蘭目標的攻擊中同時使用這兩款工具組。

本文轉載自 TheHackerNews。