رصدت منصة Censys حملة يقودها فاعل تهديد ناطق بالصينية تستهدف أجهزة Apple iOS عبر استغلال نسخة مسربة من أداة الاختراق DarkSword. المهاجمون يديرون أكثر من 100 موقع إلكتروني، معظمها صفحات تسجيل دخول مزيفة لخدمات AWS أو Apple ID، وتتركز الاستضافة في هونغ كونغ مع امتداد إلى اليابان والولايات المتحدة وأوروبا. أداة DarkSword، التي اكتشفتها جهات مثل Google Threat Intelligence Group وLookout، تمثل سلسلة استغلال كاملة تستهدف إصدارات iOS من 18.4 حتى 18.7، وتستخدم أسلوب watering hole لتشغيل ثغرات تم إصلاحها لاحقًا في النظام.
آلية الهجوم ونشر GHOSTBLADE
تبدأ الهجمات عندما يزور الضحية أحد المواقع المزيفة، حيث يتم تحميل iframe خبيث يُشغّل سلسلة DarkSword ويؤدي إلى نشر برمجية GHOSTBLADE. البرمجية الخبيثة قادرة على:
- استخراج بيانات Keychain وiCloud وكلمات مرور شبكات Wi-Fi.
- تنفيذ عمليات Exfiltration لملفات الجهاز.
- إرسال البيانات المسروقة إلى خوادم المهاجمين عبر لوحات تحكم مثل DarkSword Admin وDecode Dashboard وC2 Control Panel.
البنية التحتية واللوحات المرتبطة
تم رصد عدة عناوين IP مرتبطة بلوحات التحكم، منها:
- 38.22.89[.]117:8888 بلوحة تسجيل دخول بواجهة صينية.
- 103.226.155[.]200، 103.226.155[.]201، 202.8.120[.]249 مرتبطة بـ Decode Dashboard.
- 103.106.190[.]217 يستضيف لوحة C2 Control Panel وصفحة مزيفة لـ Apple ID. كما عُثر على دليل مفتوح في فرانكفورت يحتوي على أدوات المهاجمين، بما في ذلك مفتاح SSH وتعليقات برمجية باللغة الروسية، إضافة إلى إشارات لبرمجية جديدة غير موثقة باسم Thorn C2.
خلفيات أمنية ودلالات
تسريب الشيفرة المصدرية لـ DarkSword أدى إلى توسع استخدام الأداة من قبل جهات متعددة، ما يزيد من خطورة الهجمات على مستخدمي iOS عالميًا. التحقيقات أظهرت أيضًا أن بعض البنية التحتية استضافت لوحة إدارة لأداة Coruna، وهي مجموعة استغلال أقدم تستهدف إصدارات iOS من 3.0 حتى 17.2.1، ما يشير إلى احتمال استخدام عدة أدوات متوازية من قبل نفس الفاعل. اللافت أن إحدى لوحات التحكم حملت اسم مجموعة “亚太集团” (مجموعة آسيا-المحيط الهادئ) مع رابط مباشر لقناة Telegram، وهو أول مؤشر اتصال مباشر يُكشف لهذا المشغل.






























