今年3月Google、Lookout、iVerify聯手揭露iOS漏洞利用工具包DarkSword,此工具包串連6個資安漏洞並形成完整的攻擊鏈,後續有人將其上傳到GitHub讓所有人都能下載,並傳出俄羅斯國家級駭客加入利用的行列,如今有中國駭客用於發動最新一波攻擊。
威脅情報公司Censys指出,根據他們的追蹤,目前至少有7至8組駭客運用DarkSword從事攻擊活動,其中最新加入利用行列的是使用簡體中文的團體,他們在全球架設超過100個網站,大部分都具備偽造的AWS登入網頁當作前線,但同樣的網域也存放了DarkSword,主要基礎設施集中在香港,但也有日本、美國、歐洲的伺服器,截至7月30日,該公司識別出27臺主機與180個網站資產。駭客引誘使用者存取iOS主題或Apple ID登入網頁等誘餌,然後釣魚網頁中的iframe會載入DarkSword漏洞利用鏈,若是成功利用,就會在使用者的手機植入惡意軟體GhostBlade模組,藉此搜刮鑰匙圈存取(Keychain)、iCloud,以及Wi-Fi憑證,然後外洩至特定C2端點,駭客再從DarkSword管理儀表板取得經解碼處理的資料。
根據網頁標題,這些駭客使用的管理儀表板共有3種,分別是DarkSword Admin、Decode Dashboard,以及C2 Control Panel,其中DarkSword Admin的分布範圍最廣,共有7臺主機、分布於香港、日本,以及美國。此外,Censys也找到駭客曾使用位於新加坡的主機38.181.52[.]95,不僅同時具備上述3種管理儀表板,甚至有利用另一套iOS漏洞利用工具包Coruna的跡象。
Comments (0)