Un actor de amenazas de origen chino ha sido observado ejecutando una campaña dirigida a dispositivos iOS mediante una versión filtrada públicamente del kit de explotación DarkSword. La plataforma de gestión de superficie de ataque Censys informó que identificó a este actor operando más de 100 propiedades web, la mayoría de las cuales son páginas falsas de inicio de sesión de Amazon Web Services (AWS) en un dominio que también aloja el kit de explotación.
El hosting se concentra en Hong Kong, pero se extiende a Japón, Estados Unidos y Europa, según el investigador de Censys Aidan Holland, en un análisis publicado el 31 de julio de 2026. DarkSword, descubierto y detallado a principios de este año por Google Threat Intelligence Group, iVerify y Lookout, es un kit de explotación de cadena completa que se cree fue utilizado por vendedores de vigilancia comercial y actores patrocinados por estados en campañas dirigidas a Arabia Saudita, Turquía, Malasia y Ucrania desde al menos noviembre de 2025.
El kit, que se dirige específicamente a versiones de iOS 18.4 a 18.7, ha sido observado empleando watering holes como punto de partida para desencadenar vulnerabilidades ya parcheadas en el sistema operativo móvil de Apple, ejecutando JavaScript que finalmente facilita el despliegue de GHOSTBLADE, un malware que roba información. El uso de DarkSword se ha expandido tras una filtración pública de su código fuente, lo que ha llevado a otros actores de amenazas a unirse a la explotación.
Los hallazgos más recientes de Censys muestran que la página de inicio de sesión para un panel llamado 'DarkSword Admin' coincide con siete hosts en tres países al 30 de julio de 2026, además de un host en Singapur (38.181.52[.]95) que ejecuta tres interfaces frontales de paneles de explotación distintas, y un host en Hong Kong que combina una página falsa de recolección de credenciales de Apple ID (103.106.190[.]217).
Uno de estos paneles de inicio de sesión, servido en la dirección IP 38.22.89[.]117:8888, contiene etiquetas de campo en chino para 'nombre de usuario', 'contraseña' y 'Iniciar sesión'. Las otras seis direcciones IP son: 103.97.128[.]67:8888, 162.4.136[.]30:8888, 223.26.63[.]56:8888, 151.243.126[.]191:8888, 107.175.49[.]181:3000 y 103.238.129[.]112:3000.
El flujo de ataque es bastante consistente: comienza cuando la víctima llega a uno de los dominios del operador, ya sea un subdominio de suplantación de la consola de AWS o una página de inicio de sesión de Apple ID, lo que provoca que un elemento iframe malicioso cargue JavaScript que dispara la cadena DarkSword y finalmente despliega los módulos de GHOSTBLADE. Tras una explotación exitosa, el implante entrega módulos de robo de credenciales de llavero, iCloud y Wi-Fi, y comienza la exfiltración de archivos. Los datos robados se empaquetan y se envían a puntos finales controlados por el atacante.
El atacante luego inicia sesión en uno de los paneles, como DarkSword Admin, Decode Dashboard o C2 Control Panel, para extraer los datos robados. Las direcciones IP asociadas con los otros dos paneles de inicio de sesión son: 103.226.155[.]200, 103.226.155[.]201, 202.8.120[.]249 (Decode Dashboard) y 103.106.190[.]217 (C2 Control Panel), que también aloja la página falsa de inicio de sesión de Apple ID.
'Este clúster ejecuta el kit filtrado en lugar de una reimplementación, y la evidencia es un hash de página de preparación compartido más comentarios de código en ruso heredados del código fuente filtrado', dijo Holland.
Además, se ha descubierto que el host de Singapur (ya no activo) aloja un panel de administración para Coruna, otro kit de explotación de iOS que precede a DarkSword y que afecta a las versiones de iOS 3.0 a 17.2.1. Hay alguna evidencia que sugiere que un actor de amenazas conocido como UNC6353 ha utilizado ambos kits en sus ataques dirigidos a objetivos ucranianos.
Censys también descubrió un listado de directorio abierto en Frankfurt (93.152.221[.]37) que expone las herramientas del operador, incluido un comentario de clave SSH 'jkcing@apt', un fuzzer de contenido web y referencias a una familia de malware previamente no documentada denominada Thorn C2.
'El inicio de sesión del 'C2 Control Panel' es una construcción visualmente distinta de los otros dos paneles: un fondo casi negro #06060d, un acento rojo #ff0050, un efecto de lienzo de partículas animadas, un nombre de grupo renderizado directamente en la página (亚太集团, 'Grupo Asia-Pacífico'), y un enlace de contacto de Telegram visible, hxxps://t[.]me/YATA0000', señaló Censys. 'Ese es el primer canal de contacto directo que hemos recuperado para este operador; los otros paneles nos dan una puerta de inicio de sesión y nada más'.




















Deja una respuesta