🔍 Contexte

Publié le 31 juillet 2026 par Censys ARC (Aidan Holland), cet article présente une analyse technique approfondie de l’infrastructure associée à DarkSword, une chaîne d’exploitation commerciale iOS couvrant les versions 18.4 à 18.7, composée de six vulnérabilités chaînées. La chaîne a fuité publiquement via le dépôt GitHub ghh-jb/DarkSword et est désormais utilisée par au moins sept opérateurs distincts.

🎯 Méthode de découverte

L’investigation repose entièrement sur le scan d’infrastructure publique et le pivotement sur des hashes SHA-256 de corps de pages HTTP (body hashes), sans accès aux sources ni aux échantillons. Trois hashes de panels opérateur ont été identifiés :

  • “DarkSword Admin” : 46a0bd09f145ab909e5bf45fafe906f452f06971bd227653f0c52af8e22da89e — 7 hôtes dans 3 pays au 30 juillet 2026
  • “Decode Dashboard” : 3c37835766ca615f5eb0e766b4000b43e896a420d575f02e1e160be5711e0782 — 3 hôtes PCCW Hong Kong
  • “C2 Control Panel” : 273df85db2d449bbf32a44848877b07b417667eb96481ce37e46bf04dd6cc222 — 1 hôte
  • Page de staging exploit : 50582f8d52e49f549615ec7cd68629b9f939a0cfc5c5408f324b2f1cff070e99 — présente sur les 27 hôtes labellisés

🏗️ Infrastructure identifiée

Au 30 juillet 2026, le label Censys couvre 27 hôtes et 180 propriétés web, concentrés à Hong Kong mais présents aussi au Japon, aux États-Unis, à Singapour, en Allemagne et en France. La diversité des ASN à Hong Kong est notable (AS979, AS135357, AS152194, AS400619, AS9294, AS136250, AS22160, AS55933, AS4907, AS401696/401701). Les hôtes ont une durée de vie de quelques jours.

Hôtes notables :

  • 38.181.52[.]95 (Singapour, depuis éteint) : co-hébergeait des panels Coruna et DarkSword simultanément, plus une console MinIO non authentifiée sur le port 9001
  • 103.106.190[.]217 : co-héberge le panel “C2 Control Panel” et une page de phishing Apple ID (d37b6198034995b8642f78706e197b3ead3cdf125d7f9cf47a60dc7f9b8ef789)
  • 93.152.221[.]37 (Frankfurt) : répertoire ouvert exposant .bash_history, .ssh/authorized_keys (commentaire SSH : jkcing@apt), cache de configuration ffuf

⚙️ Chaîne d’attaque (GHOSTBLADE)

  1. Leurre : page AWS, iOS ou Apple ID impersonée
  2. Page de staging : injection d’un iframe caché (frame.html)
  3. Chargement de la chaîne DarkSword : kernel driver exploit, MIG filter bypass, PAC bypass, sandbox escape (iOS 18.4–18.7)
  4. Déploiement des modules GHOSTBLADE : dump keychain, iCloud, Wi-Fi
  5. Exfiltration vers endpoints C2 (/stats, /upload)
  6. Revue opérateur via panel
  7. Auto-nettoyage : suppression de RemoteLog.log, ajustement mémoire

📊 Analyse des fichiers

Sur 100 propriétés web scannées en avril 2026 : les fichiers payload (ghostblade.js, keychain_copier.js, icloud_dumper.js, file_downloader.js) sont identiques byte-for-byte partout. En revanche, rce_loader.js présente 14 builds distincts et frame.html 10 builds, reflétant la logique de dispatch par version iOS. Deux empreintes de chaîne dominantes couvrent 63 des 100 propriétés.

🕵️ Attribution

L’opérateur principal est identifié à confiance modérée comme sinophone : labels de panels en zh-CN, groupe nommé “Asia-Pacific Group”, lien Telegram https://t[.]me/YATA0000 visible sur le panel “C2 Control Panel”. Le commentaire SSH jkcing@apt constitue un artefact OPSEC direct. Le lien avec UNC6353 (Google GTIG) est mentionné via la co-résidence Coruna/DarkSword.

📋 Type d’article

Analyse technique et de threat intelligence publiée par Censys ARC, visant à documenter et cartographier l’infrastructure d’un cluster d’opérateurs exploitant une chaîne iOS fuité, avec fourniture d’IOCs exploitables.

🧠 TTPs et IOCs détectés

Acteurs de menace

TTP

  • T1189 — Drive-by Compromise (Initial Access)
  • T1056.003 — Input Capture: Web Portal Capture (Collection)
  • T1041 — Exfiltration Over C2 Channel (Exfiltration)
  • T1070 — Indicator Removal (Defense Evasion)
  • T1583.003 — Acquire Infrastructure: Virtual Private Server (Resource Development)
  • T1595.002 — Active Scanning: Vulnerability Scanning (Reconnaissance)
  • T1071.001 — Application Layer Protocol: Web Protocols (Command and Control)
  • T1555 — Credentials from Password Stores (Credential Access)
  • T1539 — Steal Web Session Cookie (Credential Access)
  • T1036.005 — Masquerading: Match Legitimate Name or Location (Defense Evasion)

IOC

Malware / Outils

  • DarkSword (other)
  • GHOSTBLADE (other)
  • Coruna (other)
  • ffuf (tool)
  • MinIO (other)

🟢 Indice de vérification factuelle : 88/100 (haute)

  • ✅ censys.com — source reconnue (Rösti community) (20pts)
  • ✅ 33127 chars — texte complet (fulltext extrait) (15pts)
  • ✅ 72 IOCs dont des hashes (15pts)
  • ✅ 1/10 IOC(s) confirmé(s) (AbuseIPDB, MalwareBazaar, ThreatFox, URLhaus, VirusTotal) (8pts)
  • ✅ 10 TTPs MITRE identifiées (15pts)
  • ✅ date extraite du HTML source (10pts)
  • ✅ acteur(s) identifié(s) : UNC6353 (5pts)
  • ⬜ pas de CVE à vérifier (0pts)

IOCs confirmés externellement :

  • ng28jt.xyz (domain) → VT (9/91 détections)

🔗 Source originale : https://censys.com/blog/darkswords-panel-sprawl/