Tin tặc Trung Quốc sử dụng bộ công cụ DarkSword bị rò rỉ để phát tán mã độc GHOSTBLADE trên iOS
Một nhóm tin tặc Trung Quốc đang tận dụng bộ công cụ khai thác DarkSword bị rò rỉ để tấn công người dùng iOS thông qua các trang web giả mạo, từ đó cài đặt mã độc đánh cắp thông tin...
- Giọng nữ Bắc
Một nhóm tin tặc Trung Quốc chưa xác định danh tính đang thực hiện chiến dịch tấn công nhắm vào các thiết bị Apple iOS bằng cách sử dụng phiên bản bị rò rỉ của bộ công cụ khai thác (exploit kit) DarkSword. Theo báo cáo từ nền tảng quản lý bề mặt tấn công Censys, nhóm này đã thiết lập hơn 100 trang web giả mạo, chủ yếu là các trang đăng nhập AWS giả để dẫn dụ nạn nhân.
DarkSword được biết đến là một bộ công cụ khai thác toàn diện (full-chain exploit kit), từng được các nhà nghiên cứu từ Google Threat Intelligence Group (GTIG), iVerify và Lookout phát hiện vào đầu năm 2026. Bộ công cụ này nhắm mục tiêu vào các phiên bản iOS từ 18.4 đến 18.7, sử dụng kỹ thuật watering hole để kích hoạt các lỗ hổng đã được vá trong hệ điều hành di động của Apple. Mục đích cuối cùng là thực thi JavaScript nhằm triển khai GHOSTBLADE – một loại mã độc chuyên đánh cắp thông tin.
Kể từ khi mã nguồn của DarkSword bị rò rỉ công khai, phạm vi sử dụng của nó đã mở rộng đáng kể. Các phân tích của Censys cho thấy nhiều máy chủ tại Hong Kong, Singapore và các khu vực khác đang vận hành các bảng điều khiển quản trị (admin panel) liên quan đến bộ công cụ này. Quy trình tấn công thường bắt đầu khi nạn nhân truy cập vào các tên miền giả mạo, sau đó một iframe độc hại sẽ tải mã JavaScript để kích hoạt chuỗi khai thác DarkSword.
Sau khi khai thác thành công, mã độc sẽ cài đặt các module để trích xuất dữ liệu từ keychain, iCloud và thông tin Wi-Fi, sau đó gửi dữ liệu về các máy chủ do tin tặc kiểm soát. Đáng chú ý, các nhà nghiên cứu còn phát hiện dấu vết của một nhóm khác có tên UNC6353 từng sử dụng cả DarkSword và một bộ công cụ cũ hơn là Coruna để tấn công các mục tiêu tại Ukraine.
Censys cũng tìm thấy một thư mục mở tại Frankfurt chứa các công cụ của kẻ tấn công, bao gồm một mã độc chưa từng được ghi nhận có tên Thorn C2. Một trong các bảng điều khiển của nhóm này còn hiển thị tên nhóm là “Asia-Pacific Group” (亚太集团) kèm theo liên kết Telegram, đây là kênh liên lạc trực tiếp đầu tiên được phát hiện liên quan đến chiến dịch này.
Nguồn tham khảo: The Hacker News

No Comment! Be the first one.