Kẻ tấn công Trung Quốc sử dụng bộ công cụ DarkSword bị rò rỉ để triển khai GHOSTBLADE trên iOS

Một nhóm đe dọa ẩn danh từ Trung Quốc đã bị phát hiện thực hiện chiến dịch nhắm mục tiêu vào các thiết bị Apple iOS bằng cách sử dụng phiên bản bị rò rỉ công khai của bộ công cụ khai thác DarkSword. Kẻ tấn công vận hành hơn 100 tài sản web, bao gồm các trang đăng nhập AWS giả mạo để phát tán mã độc GHOSTBLADE đánh cắp dữ liệu người dùng.
Apple iOS Security

Một nhóm đe dọa ẩn danh từ Trung Quốc đã bị phát hiện đang thực hiện một chiến dịch nhắm mục tiêu vào các thiết bị Apple iOS bằng cách tận dụng phiên bản bị rò rỉ công khai của bộ công cụ khai thác DarkSword.

Nền tảng quản lý bề mặt tấn công Censys cho biết họ đã xác định được kẻ tấn công đang vận hành hơn 100 tài sản web, hầu hết trong số đó là các trang đăng nhập giả mạo Amazon Web Services (AWS) trên một miền cũng lưu trữ bộ công cụ khai thác này.

"Việc lưu trữ tập trung ở Hồng Kông nhưng mở rộng sang Nhật Bản, Hoa Kỳ và Châu Âu," nhà nghiên cứu Aidan Holland của Censys cho biết trong một phân tích được công bố vào ngày 31 tháng 7 năm 2026.

Sơ lược về bộ công cụ khai thác DarkSword

DarkSword, được phát hiện và trình bày chi tiết vào đầu năm nay bởi Google Threat Intelligence Group (GTIG), iVerify và Lookout, là một bộ công cụ khai thác full-chain. Nó được tin là đã được sử dụng bởi các nhà cung cấp phần mềm giám sát thương mại và các tác nhân bị nghi ngờ do nhà nước bảo trợ trong các chiến dịch khác nhau nhắm vào Ả Rập Xê Út, Thổ Nhĩ Kỳ, Malaysia và Ukraine kể từ ít nhất là tháng 11 năm 2025.

Bộ công cụ này, đặc biệt nhắm mục tiêu vào các phiên bản iOS từ 18.4 đến 18.7, đã được quan sát thấy sử dụng các watering holes làm điểm bắt đầu để kích hoạt các lỗ hổng đã được vá trong hệ điều hành di động của Apple. Mục tiêu là thực thi JavaScript, từ đó tạo điều kiện cho việc triển khai GHOSTBLADE, một loại mã độc đánh cắp thông tin.

Việc sử dụng DarkSword kể từ đó đã mở rộng phạm vi sau khi mã nguồn của nó bị rò rỉ công khai, thúc đẩy các nhóm đe dọa khác tham gia vào làn sóng khai thác này.

Hạ tầng điều khiển và các bảng quản trị

Những phát hiện mới nhất từ Censys cho thấy trang đăng nhập cho một bảng điều khiển có tên "DarkSword Admin" khớp với bảy máy chủ tại ba quốc gia tính đến ngày 30 tháng 7 năm 2026. Ngoài ra, còn có một máy chủ đặt tại Singapore ("38.181.52[.]95") chạy ba giao diện bảng khai thác riêng biệt và một máy chủ tại Hồng Kông đi kèm với mồi nhử thu thập thông tin xác thực Apple ID ("103.106.190[.]217").

Một trong những bảng đăng nhập như vậy được phục vụ trên địa chỉ IP "38.22.89[.]117:8888" chứa các nhãn trường bằng tiếng Trung cho "tên người dùng", "mật khẩu" và "Đăng nhập". Sáu địa chỉ IP khác bao gồm:

  • 103.97.128[.]67:8888
  • 162.4.136[.]30:8888
  • 223.26.63[.]56:8888
  • 151.243.126[.]191:8888
  • 107.175.49[.]181:3000
  • 103.238.129[.]112:3000

Luồng tấn công khá nhất quán: bắt đầu khi nạn nhân truy cập vào một trong các miền của kẻ vận hành — một miền phụ giả mạo bảng điều khiển AWS hoặc trang đăng nhập Apple ID — khiến một thành phần iframe độc hại tải JavaScript để kích hoạt chuỗi khai thác DarkSword và cuối cùng triển khai các mô-đun GHOSTBLADE.

Quy trình luồng C2 của DarkSword
Mô tả luồng điều khiển và lệnh (C2) của chiến dịch tấn công.

Khi khai thác thành công, mã độc sẽ cung cấp các mô-đun trích xuất dữ liệu keychain, iCloud và thông tin xác thực Wi-Fi, đồng thời bắt đầu quét để đánh cắp tệp tin. Dữ liệu thu hoạch được sau đó được đóng gói và truyền đến các điểm cuối do kẻ tấn công kiểm soát. Sau đó, kẻ tấn công đăng nhập vào một trong các bảng điều khiển, cụ thể là DarkSword Admin, Decode Dashboard hoặc C2 Control Panel, để trích xuất dữ liệu đã đánh cắp.

Các địa chỉ IP liên quan đến hai bảng đăng nhập khác là:

  • 103.226.155[.]200 (Decode Dashboard)
  • 103.226.155[.]201 (Decode Dashboard)
  • 202.8.120[.]249 (Decode Dashboard)
  • 103.106.190[.]217 (C2 Control Panel), nơi cũng lưu trữ trang đăng nhập Apple ID giả mạo
"Nhóm này chạy bộ công cụ bị rò rỉ thay vì triển khai lại, bằng chứng là mã băm trang trung gian dùng chung cộng với các chú thích mã bằng tiếng Nga được chuyển sang từ nguồn bị rò rỉ," Holland cho biết.

Liên kết với bộ công cụ Coruna và mã độc Thorn C2

Hơn nữa, máy chủ tại Singapore (hiện không còn hoạt động) đã được tìm thấy lưu trữ một bảng quản trị cho Coruna, một bộ công cụ khai thác iOS khác có trước DarkSword và nhắm vào các phiên bản iOS từ 3.0 đến 17.2.1. Có một số bằng chứng cho thấy một nhóm đe dọa được gọi là UNC6353 đã tận dụng cả hai bộ công cụ khai thác này trong các cuộc tấn công nhắm vào các mục tiêu tại Ukraine.

Censys cho biết họ cũng phát hiện ra một danh sách thư mục mở tại Frankfurt ("93.152.221[.]37") làm lộ các công cụ của kẻ vận hành, bao gồm một chú thích khóa SSH "jkcing@apt", một công cụ fuzzer nội dung web và các tham chiếu đến một họ mã độc chưa từng được ghi nhận trước đây được gọi là "Thorn C2".

"Bản thân trang đăng nhập 'C2 Control Panel' là một phiên bản có giao diện khác biệt so với hai bảng còn lại: nền gần như đen (#06060d), điểm nhấn màu đỏ (#ff0050), hiệu ứng hạt động, tên nhóm được hiển thị trực tiếp trên trang (亚太集团 - 'Asia-Pacific Group') và một liên kết liên hệ Telegram hiển thị công khai. Đó là kênh liên lạc trực tiếp đầu tiên chúng tôi tìm thấy cho kẻ vận hành này; các bảng điều khiển khác chỉ cung cấp cổng đăng nhập và không có gì khác."