Sızan DarkSword kitiyle iOS’ta GHOSTBLADE dağıtımı yapıldı

Anasayfa » Sızan DarkSword kitiyle iOS’ta GHOSTBLADE dağıtımı yapıldı
Sızan DarkSword kitiyle iOS’ta GHOSTBLADE dağıtımı yapıldı

Güvenlik araştırmacıları, sızdırılmış DarkSword istismar kitini kullanan bir saldırı grubunun 100’den fazla web varlığı işlettiğini ve bunların büyük bölümünün sahte AWS oturum açma sayfalarından oluştuğunu ortaya çıkardı. Operasyonun iOS 18.4 ile 18.7 arasındaki sürümleri hedeflediği, zincirin sonunda ise GHOSTBLADE adlı bilgi hırsızı zararlı yazılımın devreye sokulduğu bildirildi. Censys, tehdit aktörünün kitin barındırıldığı alan adında çalıştığını ve bu alan adı üzerinde de exploit araç setinin yer aldığını belirtti.

Censys araştırmacısı Aidan Holland, 31 Temmuz 2026’da yayımlanan incelemede barındırma altyapısının Hong Kong’da yoğunlaştığını, ancak Japonya, ABD ve Avrupa’ya da yayıldığını aktardı. Aynı ağ içinde Apple ID sahte giriş sayfaları, AWS konsolu taklitleri ve birden fazla istismar paneli bir arada çalışıyor. Holland, DarkSword Admin adlı giriş sayfasının 30 Temmuz 2026 itibarıyla üç ülkedeki yedi hostla eşleştiğini de kaydetti.

Sahte giriş sayfalarından exploit zincirine

DarkSword, yılın başında Google Threat Intelligence Group, iVerify ve Lookout tarafından ayrıntılandırılmıştı. Tam zincirli bir exploit kit olarak tanımlanan bu yapı, en az Kasım 2025’ten beri Suudi Arabistan, Türkiye, Malezya ve Ukrayna’yı hedef alan farklı kampanyalarda ticari gözetim satıcıları ve devlet destekli olduğu değerlendirilen aktörlerle ilişkilendiriliyor.

Kit, Apple’ın mobil işletim sistemindeki artık yamalanmış açıkları tetiklemek için watering hole tekniğini başlangıç noktası olarak kullanıyor. Ziyaretçi, saldırganın alan adlarından birine girdiğinde gizli bir iframe yükleniyor; ardından JavaScript çalışıyor, DarkSword zinciri başlıyor ve süreç GHOSTBLADE modüllerinin yüklenmesiyle tamamlanıyor. Saldırı akışının AWS-konsol taklidi bir alt alan adı ya da Apple ID giriş sayfasıyla başladığı, bu sayfalardan birine ulaşan kurbanın kötü amaçlı iframe ile karşılaştığı belirtildi.

Başarılı istismarda implant, keychain, iCloud ve Wi-Fi kimlik bilgilerini çekmeye yarayan modülleri indiriyor ve dosya sızdırma taramasını başlatıyor. Toplanan veriler paketlenip saldırganın kontrolündeki uç noktalara aktarılıyor. Ardından saldırgan, DarkSword Admin, Decode Dashboard ya da C2 Control Panel panellerinden birine giriş yaparak ele geçirilen veriyi alıyor.

Censys’in verilerine göre 30 Temmuz 2026 itibarıyla “DarkSword Admin” giriş sayfası üç ülkedeki yedi farklı host ile eşleşiyor. Bunlardan Singapur merkezli “38.181.52[.]95” adresi üç ayrı exploit-panel ön yüzü barındırıyor. Hong Kong’daki “103.106.190[.]217” ise Apple ID kimlik avı tuzağıyla birlikte çalışıyor. Decode Dashboard için listelenen adresler ise 103.226.155[.]200, 103.226.155[.]201 ve 202.8.120[.]249 olarak sıralandı.

“38.22.89[.]117:8888” adresinde sunulan panellerden birinde kullanıcı adı, parola ve giriş alanları için Çince etiketler bulunuyor. Araştırmacıların paylaştığı diğer adresler şunlar: 103.97.128[.]67:8888, 162.4.136[.]30:8888, 223.26.63[.]56:8888, 151.243.126[.]191:8888, 107.175.49[.]181:3000 ve 103.238.129[.]112:3000. C2 Control Panel için eşleşen adresin 103.106.190[.]217 olduğu, bu hostun Apple ID sahte giriş sayfasını da birlikte barındırdığı aktarıldı.

Holland, bu kümenin DarkSword’u yeniden yazılmış bir sürümle değil, sızdırılmış orijinal kit ile çalıştırdığına dair işaretler bulunduğunu söyledi. Ortak sahneleme sayfası karması ve sızıntıdan taşınmış Rusça kod yorumları, kullanılan yapının doğrudan leak’ten geldiğini gösteriyor.

İncelemede, Singapur’daki ve artık aktif olmayan bir başka hostta Coruna adlı eski bir iOS exploit kitine ait yönetim paneli de bulundu. Coruna, iOS 3.0’dan 17.2.1’e kadar uzanan sürümleri hedefliyor. Elde edilen bulgular, UNC6353 olarak izlenen bir tehdidin Ukrayna’ya yönelik saldırılarında hem Coruna’yı hem DarkSword’u kullandığına işaret ediyor.

Censys ayrıca Frankfurt’taki “93.152.221[.]37” adresinde açık dizin listesi buldu. Bu dizin, operatörün araçlarını ifşa ediyordu: “jkcing@apt” yorumlu bir SSH anahtarı, web içerik fuzzer’ı ve Thorn C2 adı verilen, daha önce belgelenmemiş bir zararlı yazılım ailesine yapılan atıflar.

“C2 Control Panel” girişinin diğer iki panelden görsel olarak ayrıldığı da not edildi. Koyu #06060d arka plan, #ff0050 kırmızı vurgu, hareketli particle-canvas efekti, sayfa içine yazılmış grup adı “亚太集团” ve görünür bir Telegram bağlantısı olan hxxps://t[.]me/YATA0000 adresi, bu panelin doğrudan iletişim kanalını da açığa çıkarıyor. Araştırmacılara göre bu, bu operatör için kurtarılan ilk açık temas noktası; diğer paneller yalnızca giriş kapısı gösteriyor.