DarkSword: Mối Đe Dọa Nghiêm Trọng Tấn Công iPhone

DarkSword: Mối Đe Dọa Nghiêm Trọng Tấn Công iPhone
CLOUD SERVER
Vững hạ tầng • Chắc thành công
☁️
⚡ Hiệu năng cao
🛡️ Bảo mật
📈 Mở rộng dễ dàng
🕒 Hỗ trợ 24/7
TÌM HIỂU NGAY

DarkSword đã mở rộng từ một chuỗi khai thác lỗ hổng iOS bị rò rỉ thành một mạng lưới cơ sở hạ tầng web độc hại rộng lớn và thay đổi nhanh chóng. Chiến dịch nhắm mục tiêu các thiết bị iPhone chạy từ iOS 18.4 đến 18.7, được thiết kế để đánh cắp dữ liệu cực kỳ nhạy cảm sau khi nạn nhân truy cập một trang lừa đảo. Các nhà nghiên cứu tại Censys đã xác định sự phát triển cơ sở hạ tầng mới nhất này trong khi theo dõi dấu vân tay trang web ổn định trên các máy chủ và tên miền thay đổi nhanh chóng. Phát hiện này được công bố trong một báo cáo chi tiết về sự lan rộng của bảng điều khiển DarkSword.

Sự Phát Triển và Tấn Công Của DarkSword

Các phát hiện cho thấy những kẻ điều hành đang thay thế máy chủ trong vòng vài ngày trong khi vẫn giữ lại nội dung bảng điều khiển và trang dàn dựng có thể nhận dạng. DarkSword là một chuỗi khai thác gồm sáu lỗ hổng đã bị rò rỉ công khai thông qua kho lưu trữ GitHub ghh-jbDarkSword. Nó sử dụng mã dựa trên trình duyệt để di chuyển từ việc nạn nhân truy cập trang web sang truy cập sâu hơn vào thiết bị, tuân theo mô hình mối đe dọa rộng lớn tương tự như các cuộc tấn công DarkSword trước đây nhắm vào người dùng iPhone có giá trị cao.

Cơ sở hạ tầng bao gồm các trang giả mạo bảng điều khiển AWS, các trang thu thập thông tin đăng nhập Apple ID và các mặt trận lừa đảo có thể loại bỏ khác. Một máy chủ ở Hong Kong, 103.106.190.217, đã lưu trữ cả một trang đăng nhập giả mạo theo chủ đề Apple và nội dung dàn dựng DarkSword, kết hợp việc đánh cắp thông tin đăng nhập và phân phối khai thác trên cùng một hệ thống.

Mô Hình Hoạt Động Của Kẻ Tấn Công

Cuộc tấn công bắt đầu bằng các trang đăng nhập giả mạo, các trang theo chủ đề iOS và các thuộc tính web bị xâm phạm tải chuỗi khai thác thông qua nội dung ẩn. Một khi được kích hoạt, DarkSword có thể bỏ qua các biện pháp bảo vệ, truy cập dữ liệu thiết bị và phân phối các mô-đun GHOSTBLADE được xây dựng để thu thập keychain, iCloud, Wi-Fi và các tệp khác.

Các băm tệp cung cấp một cách mạnh mẽ hơn để theo dõi hoạt động so với chỉ riêng tên miền. Một băm bảng điều khiển quản trị viên DarkSword đã xuất hiện trên bảy máy chủ ở Hong Kong, Nhật Bản và Hoa Kỳ, ngay cả khi năm trong số các máy chủ đó đã thay đổi trong vòng một tuần. Những kẻ tấn công cũng phơi bày một số bảng điều khiển của người điều hành trên các cổng không chuẩn, bao gồm 3000, 8443 và 8888.

Ba máy chủ Decode Dashboard ở Hong Kong chia sẻ một mẫu năm cổng, trong khi một máy chủ ở Singapore trước đây chạy DarkSword cùng với Coruna, một khung khai thác iOS cũ hơn đã được thảo luận trong các phân tích khai thác Coruna trước đó. Nạn nhân truy cập vào một trang độc hại sẽ được hiển thị một trang dàn dựng lặng lẽ tải một khung ẩn và chọn mã khai thác dựa trên phiên bản iOS.

Nếu cuộc tấn công thành công, các thành phần GHOSTBLADE sẽ thu thập thông tin đăng nhập, dữ liệu đám mây, mật khẩu Wi-Fi đã lưu và các tệp trước khi gửi dữ liệu đến các điểm cuối thu thập do kẻ tấn công kiểm soát. Kẻ tấn công cũng cố gắng xóa dấu vết thỏa hiệp bằng cách xóa báo cáo sự cố và RemoteLog.log trước khi thoát.

Trang lừa đảo Apple ID của họ đặc biệt đáng chú ý vì nó có thể thu thập thông tin đăng nhập trực tiếp, một chiến thuật phản ánh rủi ro kỹ thuật xã hội được thấy trong các chiến dịch lừa đảo Apple ID. Để đối phó với các mối đe dọa mạng tinh vi như DarkSword, việc áp dụng các biện pháp bảo mật chủ động là rất quan trọng.

Khuyến Nghị Bảo Mật

Đối với người bảo vệ, báo cáo đề xuất săn lùng các băm nội dung trang ổn định và mẫu Decode Dashboard năm cổng đầy đủ thay vì chỉ dựa vào danh sách chặn tên miền hoặc IP. Các nhóm nên chạy lại các tìm kiếm phơi nhiễm DarkSword ít nhất hàng tuần vì các máy chủ và thuộc tính web xoay vòng nhanh chóng.

Người dùng iPhone nên cài đặt các bản cập nhật iOS mới nhất có sẵn mà không chậm trễ. Trường hợp không thể cập nhật ngay lập tức, Chế độ Tăng cường Bảo mật (Lockdown Mode) có thể tăng cường bảo vệ chống lại các cuộc tấn công dựa trên trình duyệt được nhắm mục tiêu cao, trong khi các trang đăng nhập bất ngờ và các liên kết không được yêu cầu nên được coi là đáng ngờ.

Chỉ Số Thỏa Hiệp (IoCs)

Lưu ý: Địa chỉ IP và tên miền cố ý bị làm suy yếu (ví dụ: [.]) để ngăn chặn phân giải hoặc siêu liên kết ngoài ý muốn. Chỉ khôi phục định dạng gốc trong các nền tảng tình báo mối đe dọa được kiểm soát như MISP, VirusTotal hoặc SIEM của bạn.

  • IP Addresses: 103.106.190.217