DarkSword, il codice del kit di exploit iOS è pubblico: una campagna con 100 siti-esca colpisce chi non aggiorna

Codice exploit iOS DarkSword trapelato. Attacchi via 100 siti esca diffondono GHOSTBLADE per rubare password e dati iCloud da iPhone e iPad non aggiornati.

DarkSword, il codice del kit di exploit iOS è pubblico: una campagna con 100 siti-esca colpisce chi non aggiorna
APT

Immagine illustrativa generata con AI

Il codice trapelato diventa arma per un attore sconosciuto

Il kit di exploit full-chain per iOS noto come DarkSword è stato documentato per la prima volta da Google Threat Intelligence Group, iVerify e Lookout alla fine del 2025. Da allora diversi fornitori di sorveglianza commerciale e attori statali lo hanno utilizzato contro versioni di iOS comprese tra 18.4 e 18.7. La novità è che il codice sorgente originale, riconoscibile dall’hash della componente di staging e dai commenti in russo, è ora nelle mani di un gruppo di minaccia di lingua cinese non ancora identificato.

Non si tratta di una reimplementazione: l’analisi tecnica conferma che l’attore sta usando il codice trapelato così com’è, con un investimento minimo in personalizzazione. Questo abbassa la barriera d’ingresso e rende l’operazione scalabile per chiunque entri in possesso dei sorgenti.

Oltre cento domini: AWS e Apple ID come esca

La campagna sfrutta più di 100 proprietà web, in larghissima parte pagine di login contraffatte di servizi AWS, ospitate principalmente su infrastruttura di Hong Kong e con diramazioni in Giappone, Stati Uniti ed Europa. Alcune pagine imitano anche il login di Apple ID.

Il meccanismo di infezione è lineare: la vittima raggiunge uno di questi siti-esca e carica, spesso senza accorgersene, un iframe malevolo. Il JavaScript contenuto nel kit DarkSword tenta di sfruttare le vulnerabilità di iOS – tutte corrette da Apple negli aggiornamenti successivi – e, se il dispositivo non è aggiornato, distribuisce il malware GHOSTBLADE.

GHOSTBLADE: svuota il portachiavi e esfiltra file

Una volta eseguito sul dispositivo, GHOSTBLADE esegue il dumping sistematico delle credenziali. Ruba le chiavi del portachiavi iOS, i token di accesso iCloud e le password delle reti Wi-Fi memorizzate. Contemporaneamente esfiltra file locali e trasferisce tutto verso endpoint sotto il controllo dell’attaccante.

L’impatto è duplice: furto diretto di identità e compromissione di account cloud aziendali e personali. I dati rubati alimentano un ecosistema che, come suggeriscono i dettagli dell’infrastruttura, include canali di rivendita o assistenza dedicati.

Pannelli di controllo in cinese, contatto Telegram e l’ombra di Coruna

Censys ha identificato diversi pannelli di gestione esposti su indirizzi IP pubblici. I nomi sono eloquenti: “DarkSword Admin”, “Decode Dashboard”, “C2 Control Panel”. Le etichette dell’interfaccia sono scritte in cinese. Il pannello C2 riporta la dicitura “Gruppo Asia‑Pacifico” (亚太集团) e un contatto Telegram (hxxps://t[.]me/YATA0000), indizio di una struttura che offre supporto operativo o smercio di accessi.

Un host di Singapore, oggi non più raggiungibile, esponeva il pannello di amministrazione di Coruna, un altro kit di exploit per iOS versioni 3.0–17.2.1, già attribuito all’attore UNC6353, noto per aver preso di mira obiettivi ucraini. La condivisione di infrastrutture o il passaggio di strumenti tra attori diversi resta un’ipotesi aperta.

Una directory pubblica su un server di Francoforte (93.152.221[.]37) completa il quadro: conteneva strumenti da operatore, tra cui un fuzzer web, riferimenti al malware Thorn C2 e una chiave SSH con commento “jkcing@apt”. Il termine “APT” nel commento, unito al resto dell’infrastruttura, rafforza il profilo di un attore persistente e organizzato.

Cosa fare: aggiornare, bloccare, verificare

Le vulnerabilità sfruttate da DarkSword sono state corrette da Apple. La protezione più efficace resta mantenere iOS all’ultima versione disponibile. Per i team di sicurezza di rete è consigliabile bloccare il traffico verso gli indicatori di compromissione già emersi, tra cui:

  • 103.97.128[.]67:8888
  • 162.4.136[.]30:8888
  • 223.26.63[.]56:8888
  • 151.243.126[.]191:8888
  • 107.175.49[.]181:3000
  • 103.238.129[.]112:3000
  • 38.22.89[.]117:8888
  • 103.226.155[.]200
  • 103.226.155[.]201
  • 202.8.120[.]249
  • 103.106.190[.]217

Per gli utenti finali vale una regola semplice: non inserire mai credenziali in pagine di login raggiunte da link arrivati via email, SMS o siti di cui non si ha piena fiducia, anche quando l’interfaccia sembra identica a quella legittima.

Leggi anche

Fonti

Questo articolo è una rielaborazione originale basata sulle fonti seguenti.

Torna alla home

Ultime notizie di cybersecurity

Tutte le notizie di cybersecurity →