

DarkSword已从一套泄露的iOS漏洞利用链,演变成一个庞大且快速变化的恶意Web基础设施网络。该行动针对运行iOS 18.4至18.7的iPhone,并设计为在受害者访问诱饵网站后窃取高度敏感数据。
攻击从虚假登录页面、iOS主题网站和遭入侵的Web资产开始,这些页面通过隐藏内容加载漏洞利用链。一旦触发,DarkSword可绕过防护机制、访问设备数据,并投递专门的GHOSTBLADE模块,用于收集钥匙串、iCloud、Wi-Fi及其他文件。
Censys在分享给Cyber Security News(CSN)的报告中表示,这一规模使该行动尤为令人担忧。截至2026年7月30日,Censys观察到27台主机和180个Web资产带有DarkSword标识,但这些研究人员强调,这只是不断变化的快照,而非固定列表。
Part01
DarkSword iOS漏洞利用工具包
DarkSword是一个由六个漏洞组成的漏洞利用链,通过ghh-jbDarkSword GitHub仓库公开泄露。

它使用基于浏览器的代码,从受害者访问页面逐步深入到设备内部访问,其整体威胁模型与此前针对高价值iPhone用户的DarkSword漏洞利用报道一致。
相关基础设施包括虚假AWS控制台页面、Apple ID凭据收集页面以及其他一次性诱饵前端。一台香港服务器103.106.190.217同时托管了Apple主题登录诱饵和DarkSword投放内容,将凭据窃取与漏洞利用投递整合在同一系统上。
相比仅依靠域名,正文哈希为跟踪该行动提供了更可靠的方式。一个DarkSword管理面板的哈希出现在香港、日本和美国的7台主机上,其中5台主机在一周内发生了更换。
攻击者还在3000、8443、8888等非常用端口上暴露了多个运营者面板。三台香港Decode Dashboard主机共享一种五端口模式,而一台新加坡主机此前曾同时运行DarkSword和Coruna——后者是一个较老的iOS漏洞利用框架,早前的Coruna漏洞利用分析中已经讨论过。
Part02
诱饵、数据窃取与防御
受害者一旦访问恶意页面,就会看到一个投放页面;该页面会静默加载隐藏的iframe,并根据iOS版本选择相应的漏洞利用代码。
如果攻击成功,GHOSTBLADE组件会收集凭据、云数据、已保存的Wi-Fi密码和文件,然后将数据发送到攻击者控制的收集端点。

运营者还会在退出前删除崩溃报告和RemoteLog.log,以清除受感染的痕迹。他们的Apple ID诱饵尤其值得注意,因为它可以直接捕获凭据,这种手法与Apple ID钓鱼活动中出现的社会工程风险如出一辙。
对于防御者,报告建议追踪稳定的页面正文哈希以及完整的Decode Dashboard五端口模式,而不是仅依赖域名或IP黑名单。

安全团队应至少每周重新运行一次DarkSword暴露面搜索,因为这些主机和Web资产会快速轮换。iPhone用户应立即安装最新的iOS更新,不要拖延。如果无法立即更新,锁定模式(Lockdown Mode)可以针对高度定向的浏览器攻击提供额外防护;同时,任何突然出现的登录页面和未经请求的链接都应被视为可疑。
Part03
失陷指标(IoCs)




注意:IP地址和域名已故意去毒化(例如使用_[.]_代替.),以防止意外解析或生成超链接。请在受控威胁情报平台(如MISP、VirusTotal或SIEM)内恢复为有效格式后再使用。
参考来源:
DarkSword iOS Exploit Kit Spreads Across 180 Web Properties and 27 Hosts
https://cybersecuritynews.com/darksword-ios-exploit-kit/



