Хакеры слили эксплойт «DarkSword» для iPhone, применявшийся в реальных атаках
Опубликовано , автор Shalom Levytam
Набор инструментов для шпионского ПО под названием DarkSword, ранее использовавшийся в реальных атаках, теперь утёк в интернет, в том числе на GitHub, предоставив хакерам готовый способ для атак на iPhone. Это шпионское ПО уже применялось в реальных атаках, и исследователи отмечают, что его публичная доступность значительно упрощает повторное использование злоумышленниками.

Команды из Google, iVerify и Lookout отслеживают DarkSword с конца 2025 года. На начальном этапе активность была сосредоточена на атаках типа «watering hole» (у водопоя), в ходе которых вредоносный код внедрялся на легитимные веб-сайты. В таких случаях для запуска эксплойта было достаточно просто загрузить зараженную страницу в Safari — никакой установки приложений или явных действий со стороны пользователя не требовалось.
Сама атака представляет собой не отдельную уязвимость, а целую цепочку. Она начинается в браузере с выполнения JavaScript, который задействует уязвимость в WebKit, а затем шаг за шагом проникает в наиболее защищенные части системы. По пути вредоносное ПО преодолевает песочницу Apple и переключается на процессы с более широкими привилегиями. В конце этой цепочки злоумышленники получают доступ к конфиденциальным областям устройства.
После заражения на устройстве не появляется никаких видимых приложений. Код работает внутри существующих системных процессов, что обеспечивает ему маскировку. Оттуда он может извлекать такие данные, как сообщения, контакты, историю вызовов и записи из связки ключей iCloud (включая сохраненные пароли и учетные данные Wi-Fi), а затем отправлять эту информацию на внешние серверы.
Исследователи также выяснили, что с ноября одна и та же инфраструктура использовалась в нескольких кампаниях, что указывает на то, что этот инструментарий распространяется или перепродается, а не принадлежит какой-то одной группировке. Некоторые операции выглядят узконаправленными, в то время как другие имеют гораздо более широкий масштаб.
Число потенциально уязвимых устройств все еще велико. Последняя активность была сосредоточена на iOS 18, и данные App Store самой компании Apple показывают, что примерно четверть активных iPhone и iPad до сих пор работают на этой или более ранних версиях ОС.
Компания Apple уже приняла меры для устранения уязвимостей. После того как были зафиксированы случаи активного использования эксплойтов, компания призвала пользователей немедленно обновить ПО. Исправления вошли в состав недавних релизов iOS, а 11 марта Apple выпустила дополнительные обновления безопасности для устройств, которые невозможно обновить до актуальной версии.
Для пользователей, которые не могут обновиться немедленно, режим изоляции (Lockdown Mode) может помочь заблокировать методы, используемые в этой цепочке атак. Тем не менее, исследователи отмечают, что главная проблема сейчас заключается в доступности инструмента. Поскольку набор эксплойтов оказался в открытом доступе, новым злоумышленникам стало намного проще адаптировать его или создавать собственные модификации на его основе.