DarkSword, el código del kit de exploit para iOS es público: una campaña con 100 sitios señuelo afecta a quienes no actualizan

El código del kit DarkSword para iOS es público. Más de 100 sitios señuelo distribuyen GHOSTBLADE, que roba credenciales del llavero si no actualizas.

DarkSword, el código del kit de exploit para iOS es público: una campaña con 100 sitios señuelo afecta a quienes no actualizan
APT

Imagen ilustrativa generada con IA

El código filtrado se convierte en arma para un actor desconocido

El kit de exploit full-chain para iOS conocido como DarkSword fue documentado por primera vez por Google Threat Intelligence Group, iVerify y Lookout a finales de 2025. Desde entonces, varios proveedores de vigilancia comercial y actores estatales lo han utilizado contra versiones de iOS comprendidas entre la 18.4 y la 18.7. La novedad es que el código fuente original, reconocible por el hash del componente de staging y los comentarios en ruso, está ahora en manos de un grupo de amenaza de habla china aún no identificado.

No se trata de una reimplementación: el análisis técnico confirma que el actor está usando el código filtrado tal cual, con una inversión mínima en personalización. Esto baja la barrera de entrada y hace la operación escalable para cualquiera que obtenga los fuentes.

Más de cien dominios: AWS y Apple ID como señuelo

La campaña aprovecha más de 100 propiedades web, en su gran mayoría páginas de inicio de sesión falsas de servicios AWS, alojadas principalmente en infraestructura de Hong Kong y con ramificaciones en Japón, Estados Unidos y Europa. Algunas páginas también imitan el inicio de sesión de Apple ID.

El mecanismo de infección es lineal: la víctima accede a uno de estos sitios señuelo y carga, a menudo sin darse cuenta, un iframe malicioso. El JavaScript incluido en el kit DarkSword intenta explotar las vulnerabilidades de iOS (todas corregidas por Apple en las actualizaciones posteriores) y, si el dispositivo no está actualizado, distribuye el malware GHOSTBLADE.

GHOSTBLADE: vacía el llavero y exfiltra archivos

Una vez ejecutado en el dispositivo, GHOSTBLADE realiza el volcado sistemático de credenciales. Roba las claves del llavero de iOS, los tokens de acceso de iCloud y las contraseñas de las redes Wi-Fi almacenadas. Al mismo tiempo, exfiltra archivos locales y transfiere todo hacia endpoints bajo el control del atacante.

El impacto es doble: robo directo de identidad y compromiso de cuentas cloud corporativas y personales. Los datos robados alimentan un ecosistema que, según sugieren los detalles de la infraestructura, incluye canales de reventa o asistencia dedicada.

Paneles de control en chino, contacto Telegram y la sombra de Coruna

Censys ha identificado varios paneles de gestión expuestos en direcciones IP públicas. Los nombres son elocuentes: “DarkSword Admin”, “Decode Dashboard”, “C2 Control Panel”. Las etiquetas de la interfaz están escritas en chino. El panel C2 muestra la leyenda “Grupo Asia‑Pacífico” (亚太集团) y un contacto de Telegram (hxxps://t[.]me/YATA0000), indicio de una estructura que ofrece soporte operativo o venta de accesos.

Un host de Singapur, hoy no accesible, exponía el panel de administración de Coruna, otro kit de exploit para iOS versiones 3.0–17.2.1, ya atribuido al actor UNC6353, conocido por apuntar a objetivos ucranianos. La compartición de infraestructura o el traspaso de herramientas entre actores distintos sigue siendo una hipótesis abierta.

Un directorio público en un servidor de Fráncfort (93.152.221[.]37) completa el panorama: contenía herramientas de operador, entre ellas un fuzzer web, referencias al malware Thorn C2 y una clave SSH con el comentario “jkcing@apt”. El término “APT” en el comentario, junto con el resto de la infraestructura, refuerza el perfil de un actor persistente y organizado.

Qué hacer: actualizar, bloquear, verificar

Las vulnerabilidades explotadas por DarkSword han sido corregidas por Apple. La protección más eficaz sigue siendo mantener iOS en la última versión disponible. Para los equipos de seguridad de red es recomendable bloquear el tráfico hacia los indicadores de compromiso ya detectados, entre ellos:

  • 103.97.128[.]67:8888
  • 162.4.136[.]30:8888
  • 223.26.63[.]56:8888
  • 151.243.126[.]191:8888
  • 107.175.49[.]181:3000
  • 103.238.129[.]112:3000
  • 38.22.89[.]117:8888
  • 103.226.155[.]200
  • 103.226.155[.]201
  • 202.8.120[.]249
  • 103.106.190[.]217

Para los usuarios finales, una regla sencilla: nunca introducir credenciales en páginas de inicio de sesión a las que se llegue mediante enlaces de correo electrónico, SMS o sitios de dudosa confianza, aunque la interfaz parezca idéntica a la legítima.

Lee también

Fuentes

Este artículo es una reelaboración original basada en las siguientes fuentes.

Volver al inicio

Últimas noticias de ciberseguridad

Todas las noticias de ciberseguridad →