DarkSword, le code du kit d'exploit iOS est public : une campagne avec 100 sites-pièges cible les utilisateurs non à jour

Code DarkSword iOS public : 100 faux sites AWS et Apple ID ciblent les appareils non à jour pour déployer le malware GHOSTBLADE et voler des identifiants.

DarkSword, le code du kit d'exploit iOS est public : une campagne avec 100 sites-pièges cible les utilisateurs non à jour
APT

Image d’illustration générée par IA

Le code divulgué devient une arme pour un acteur inconnu

Le kit d'exploit full-chain pour iOS, connu sous le nom de DarkSword, a été documenté pour la première fois par le Google Threat Intelligence Group, iVerify et Lookout fin 2025. Depuis, divers fournisseurs de surveillance commerciale et acteurs étatiques l'ont utilisé contre des versions d'iOS allant de la 18.4 à la 18.7. La nouveauté est que le code source original, reconnaissable par le hash du composant de staging et les commentaires en russe, est désormais entre les mains d'un groupe de menace sinophone non encore identifié.

Il ne s'agit pas d'une réimplémentation : l'analyse technique confirme que l'acteur utilise le code divulgué tel quel, avec un investissement minimal en personnalisation. Cela abaisse la barrière d'entrée et rend l'opération scalable pour quiconque se procure les sources.

Plus d'une centaine de domaines : AWS et Apple ID comme appât

La campagne exploite plus de 100 propriétés web, en très grande majorité des pages de connexion contrefaites de services AWS, hébergées principalement sur une infrastructure à Hong Kong avec des ramifications au Japon, aux États-Unis et en Europe. Certaines pages imitent également la connexion Apple ID.

Le mécanisme d'infection est simple : la victime atteint l'un de ces sites-pièges et charge, souvent sans s'en rendre compte, un iframe malveillant. Le JavaScript contenu dans le kit DarkSword tente d'exploiter les vulnérabilités d'iOS – toutes corrigées par Apple dans les mises à jour ultérieures – et, si l'appareil n'est pas à jour, déploie le malware GHOSTBLADE.

GHOSTBLADE : vide le trousseau et exfiltre des fichiers

Une fois exécuté sur l'appareil, GHOSTBLADE procède à un vidage systématique des identifiants. Il vole les clés du trousseau iOS, les jetons d'accès iCloud et les mots de passe des réseaux Wi-Fi enregistrés. Parallèlement, il exfiltre les fichiers locaux et transfère le tout vers des endpoints sous le contrôle de l'attaquant.

L'impact est double : vol d'identité direct et compromission des comptes cloud professionnels et personnels. Les données volées alimentent un écosystème qui, comme le suggèrent les détails de l'infrastructure, inclut des canaux de revente ou d'assistance dédiés.

Panneaux de contrôle en chinois, contact Telegram et l'ombre de Coruna

Censys a identifié plusieurs panneaux de gestion exposés sur des adresses IP publiques. Les noms sont éloquents : « DarkSword Admin », « Decode Dashboard », « C2 Control Panel ». Les libellés de l'interface sont en chinois. Le panneau C2 porte la mention « Groupe Asie-Pacifique » (亚太集团) et un contact Telegram (hxxps://t[.]me/YATA0000), indice d'une structure offrant un support opérationnel ou la revente d'accès.

Un hôte à Singapour, désormais inaccessible, exposait le panneau d'administration de Coruna, un autre kit d'exploit pour iOS versions 3.0 à 17.2.1, déjà attribué à l'acteur UNC6353, connu pour avoir ciblé des objectifs ukrainiens. Le partage d'infrastructures ou le transfert d'outils entre différents acteurs reste une hypothèse ouverte.

Un répertoire public sur un serveur de Francfort (93.152.221[.]37) complète le tableau : il contenait des outils d'opérateur, dont un fuzzer web, des références au malware Thorn C2 et une clé SSH avec le commentaire « jkcing@apt ». Le terme « APT » dans le commentaire, combiné au reste de l'infrastructure, renforce le profil d'un acteur persistant et organisé.

Que faire : mettre à jour, bloquer, vérifier

Les vulnérabilités exploitées par DarkSword ont été corrigées par Apple. La protection la plus efficace reste de maintenir iOS à la dernière version disponible. Pour les équipes de sécurité réseau, il est recommandé de bloquer le trafic vers les indicateurs de compromission déjà apparus, notamment :

  • 103.97.128[.]67:8888
  • 162.4.136[.]30:8888
  • 223.26.63[.]56:8888
  • 151.243.126[.]191:8888
  • 107.175.49[.]181:3000
  • 103.238.129[.]112:3000
  • 38.22.89[.]117:8888
  • 103.226.155[.]200
  • 103.226.155[.]201
  • 202.8.120[.]249
  • 103.106.190[.]217

Pour les utilisateurs finaux, une règle simple s'applique : ne jamais saisir d'identifiants sur des pages de connexion accessibles via des liens reçus par e-mail, SMS ou provenant de sites non fiables, même si l'interface semble identique à celle légitime.

À lire aussi

Sources

Cet article est une réécriture originale fondée sur les sources ci-dessous.

Retour à l'accueil

Dernières actualités cybersécurité

Toutes les actualités cybersécurité →