Ator de ameaça chinês usa kit DarkSword vazado para distribuir GHOSTBLADE no iOS
3 de Agosto de 2026

Um threat actor chinês ainda não identificado foi observado conduzindo uma campanha contra dispositivos Apple iOS ao explorar uma versão vazada publicamente do conjunto de exploit DarkSword.

A plataforma de gerenciamento de superfície de ataque Censys afirmou ter identificado o threat actor operando mais de 100 ativos web, a maioria páginas falsas de login do Amazon Web Services (AWS), em um domínio que também hospeda o kit de exploit.

“A hospedagem se concentra em Hong Kong, mas também alcança Japão, Estados Unidos e Europa”, disse o pesquisador da Censys Aidan Holland, em uma análise publicada em 31 de julho de 2026.

O DarkSword, descoberto e detalhado no início deste ano pelo Google Threat Intelligence Group (GTIG), pela iVerify e pela Lookout, é um kit de exploit de cadeia completa que teria sido usado por fornecedores comerciais de vigilância e por suspeitos atores apoiados por Estados em campanhas distintas contra Arábia Saudita, Turquia, Malásia e Ucrânia desde pelo menos novembro de 2025.

O kit, que mira especificamente as versões 18.4 a 18.7 do iOS, foi visto usando watering holes como ponto de partida para acionar falhas já corrigidas no sistema operacional móvel da Apple.

A partir daí, ele executa JavaScript que, por fim, facilita a instalação do GHOSTBLADE, um malware infostealer.

O uso do DarkSword se ampliou após o vazamento público de seu código-fonte, o que levou outros threat actors a aderirem à onda de exploração.

Os dados mais recentes da Censys mostram que a página de login de um painel chamado “DarkSword Admin” corresponde a sete hosts em três países, até 30 de julho de 2026.

Além disso, há um host baseado em Cingapura, “38.181.52[.]95”, que executa três interfaces distintas do painel de exploit, e um host em Hong Kong que reúne uma isca de captura de credenciais do Apple ID, “103.106.190[.]217”.

Uma dessas páginas de login, servida no endereço IP “38.22.89[.]117:8888”, contém rótulos em chinês para “nome de usuário”, “senha” e “entrar”.

Os outros seis endereços IP são:

103.97.128[.]67:8888
162.4.136[.]30:8888
223.26.63[.]56:8888
151.243.126[.]191:8888
107.175.49[.]181:3000
103.238.129[.]112:3000

O fluxo de ataque é relativamente consistente.

Ele começa quando a vítima acessa um dos domínios do operador, uma subpágina que imita o console da AWS ou uma página de login do Apple ID.

Isso faz com que um elemento iframe malicioso carregue JavaScript, dispare a cadeia do DarkSword e, por fim, instale os módulos do GHOSTBLADE.

Quando a exploração é bem-sucedida, o implante entrega módulos de coleta de credenciais do keychain, do iCloud e de Wi-Fi e inicia a varredura para exfiltração de arquivos.

Os dados coletados são então empacotados e enviados para endpoints controlados pelo atacante.

Em seguida, o operador acessa um dos painéis, como DarkSword Admin, Decode Dashboard ou C2 Control Panel, para retirar as informações roubadas.

Os endereços IP associados aos outros dois painéis de login são:

103.226.155[.]200 (Decode Dashboard)
103.226.155[.]201 (Decode Dashboard)
202.8.120[.]249 (Decode Dashboard)
103.106.190[.]217 (C2 Control Panel), que também hospeda a página de login falsa do Apple ID

“Esse cluster executa o kit vazado, e não uma reimplementação, e a evidência é um hash compartilhado da página de preparação, além de comentários de código em russo preservados a partir do código-fonte vazado”, disse Holland.

Além disso, o host em Cingapura, agora inativo, foi encontrado hospedando um painel de administração do Coruna, outro kit de exploit para iOS que antecede o DarkSword e mira versões do iOS de 3.0 a 17.2.1.

Há indícios de que um threat actor conhecido como UNC6353 tenha explorado os dois kits em ataques voltados a alvos ucranianos.

A Censys informou ainda ter descoberto um diretório aberto em Frankfurt, em “93.152.221[.]37”, que expõe ferramentas do operador, incluindo um comentário de chave SSH “jkcing@apt”, um fuzzer de conteúdo web e referências a uma família de malware até então não documentada, chamada Thorn C2.

“O login do ‘C2 Control Panel’ é visualmente diferente dos outros dois painéis: fundo quase preto #06060d, um destaque vermelho #ff0050, um efeito animado de partículas em canvas, o nome do grupo exibido diretamente na página (亚太集团, ‘Asia-Pacific Group’) e um link visível para contato no Telegram, hxxps://t[.]me/YATA0000”, observou a empresa.

“Esse é o primeiro canal de contato direto que recuperamos para esse operador; os outros painéis oferecem apenas uma tela de login e nada mais.”

Publicidade

Anuncie no CaveiraTech e coloque sua marca na frente de milhares de profissionais de cybersecurity

Nossa audiência é formada por analistas, pentesters, decisores e entusiastas que consomem nossas notícias todo dia pelo Site, Newsletter e Instagram. Fale com quem realmente importa para o seu negócio. Anuncie aqui. Saiba mais...