🔍 Contexte
Publié le 31 juillet 2026 par Censys ARC (Aidan Holland), cet article présente une analyse technique approfondie de l’infrastructure associée à DarkSword, une chaîne d’exploitation commerciale iOS couvrant les versions 18.4 à 18.7, composée de six vulnérabilités chaînées. La chaîne a fuité publiquement via le dépôt GitHub ghh-jb/DarkSword et est désormais utilisée par au moins sept opérateurs distincts.
🎯 Méthode de découverte
L’investigation repose entièrement sur le scan d’infrastructure publique et le pivotement sur des hashes SHA-256 de corps de pages HTTP (body hashes), sans accès aux sources ni aux échantillons. Trois hashes de panels opérateur ont été identifiés :
- “DarkSword Admin” :
46a0bd09f145ab909e5bf45fafe906f452f06971bd227653f0c52af8e22da89e— 7 hôtes dans 3 pays au 30 juillet 2026 - “Decode Dashboard” :
3c37835766ca615f5eb0e766b4000b43e896a420d575f02e1e160be5711e0782— 3 hôtes PCCW Hong Kong - “C2 Control Panel” :
273df85db2d449bbf32a44848877b07b417667eb96481ce37e46bf04dd6cc222— 1 hôte - Page de staging exploit :
50582f8d52e49f549615ec7cd68629b9f939a0cfc5c5408f324b2f1cff070e99— présente sur les 27 hôtes labellisés
🏗️ Infrastructure identifiée
Au 30 juillet 2026, le label Censys couvre 27 hôtes et 180 propriétés web, concentrés à Hong Kong mais présents aussi au Japon, aux États-Unis, à Singapour, en Allemagne et en France. La diversité des ASN à Hong Kong est notable (AS979, AS135357, AS152194, AS400619, AS9294, AS136250, AS22160, AS55933, AS4907, AS401696/401701). Les hôtes ont une durée de vie de quelques jours.
Hôtes notables :
38.181.52[.]95(Singapour, depuis éteint) : co-hébergeait des panels Coruna et DarkSword simultanément, plus une console MinIO non authentifiée sur le port 9001103.106.190[.]217: co-héberge le panel “C2 Control Panel” et une page de phishing Apple ID (d37b6198034995b8642f78706e197b3ead3cdf125d7f9cf47a60dc7f9b8ef789)93.152.221[.]37(Frankfurt) : répertoire ouvert exposant.bash_history,.ssh/authorized_keys(commentaire SSH :jkcing@apt), cache de configuration ffuf
⚙️ Chaîne d’attaque (GHOSTBLADE)
- Leurre : page AWS, iOS ou Apple ID impersonée
- Page de staging : injection d’un iframe caché (
frame.html) - Chargement de la chaîne DarkSword : kernel driver exploit, MIG filter bypass, PAC bypass, sandbox escape (iOS 18.4–18.7)
- Déploiement des modules GHOSTBLADE : dump keychain, iCloud, Wi-Fi
- Exfiltration vers endpoints C2 (
/stats,/upload) - Revue opérateur via panel
- Auto-nettoyage : suppression de
RemoteLog.log, ajustement mémoire
📊 Analyse des fichiers
Sur 100 propriétés web scannées en avril 2026 : les fichiers payload (ghostblade.js, keychain_copier.js, icloud_dumper.js, file_downloader.js) sont identiques byte-for-byte partout. En revanche, rce_loader.js présente 14 builds distincts et frame.html 10 builds, reflétant la logique de dispatch par version iOS. Deux empreintes de chaîne dominantes couvrent 63 des 100 propriétés.
🕵️ Attribution
L’opérateur principal est identifié à confiance modérée comme sinophone : labels de panels en zh-CN, groupe nommé “Asia-Pacific Group”, lien Telegram https://t[.]me/YATA0000 visible sur le panel “C2 Control Panel”. Le commentaire SSH jkcing@apt constitue un artefact OPSEC direct. Le lien avec UNC6353 (Google GTIG) est mentionné via la co-résidence Coruna/DarkSword.
📋 Type d’article
Analyse technique et de threat intelligence publiée par Censys ARC, visant à documenter et cartographier l’infrastructure d’un cluster d’opérateurs exploitant une chaîne iOS fuité, avec fourniture d’IOCs exploitables.
🧠 TTPs et IOCs détectés
Acteurs de menace
TTP
- T1189 — Drive-by Compromise (Initial Access)
- T1056.003 — Input Capture: Web Portal Capture (Collection)
- T1041 — Exfiltration Over C2 Channel (Exfiltration)
- T1070 — Indicator Removal (Defense Evasion)
- T1583.003 — Acquire Infrastructure: Virtual Private Server (Resource Development)
- T1595.002 — Active Scanning: Vulnerability Scanning (Reconnaissance)
- T1071.001 — Application Layer Protocol: Web Protocols (Command and Control)
- T1555 — Credentials from Password Stores (Credential Access)
- T1539 — Steal Web Session Cookie (Credential Access)
- T1036.005 — Masquerading: Match Legitimate Name or Location (Defense Evasion)
IOC
- IPv4 :
38.22.89.117— AbuseIPDB · VT · ThreatFox - IPv4 :
64.90.10.72— AbuseIPDB · VT · ThreatFox - IPv4 :
103.97.128.67— AbuseIPDB · VT · ThreatFox - IPv4 :
162.4.136.30— AbuseIPDB · VT · ThreatFox - IPv4 :
223.26.63.56— AbuseIPDB · VT · ThreatFox - IPv4 :
151.243.126.191— AbuseIPDB · VT · ThreatFox - IPv4 :
103.226.155.200— AbuseIPDB · VT · ThreatFox - IPv4 :
103.226.155.201— AbuseIPDB · VT · ThreatFox - IPv4 :
202.8.120.249— AbuseIPDB · VT · ThreatFox - IPv4 :
103.106.190.217— AbuseIPDB · VT · ThreatFox - IPv4 :
38.76.185.209— AbuseIPDB · VT · ThreatFox - IPv4 :
45.207.210.78— AbuseIPDB · VT · ThreatFox - IPv4 :
45.197.237.210— AbuseIPDB · VT · ThreatFox - IPv4 :
45.197.237.216— AbuseIPDB · VT · ThreatFox - IPv4 :
156.224.25.7— AbuseIPDB · VT · ThreatFox - IPv4 :
156.252.63.109— AbuseIPDB · VT · ThreatFox - IPv4 :
43.255.156.130— AbuseIPDB · VT · ThreatFox - IPv4 :
103.238.129.112— AbuseIPDB · VT · ThreatFox - IPv4 :
107.175.49.181— AbuseIPDB · VT · ThreatFox - IPv4 :
192.210.239.136— AbuseIPDB · VT · ThreatFox - IPv4 :
177.3.41.61— AbuseIPDB · VT · ThreatFox - IPv4 :
43.98.179.15— AbuseIPDB · VT · ThreatFox - IPv4 :
93.152.221.37— AbuseIPDB · VT · ThreatFox - IPv4 :
136.244.95.4— AbuseIPDB · VT · ThreatFox - IPv4 :
80.66.72.87— AbuseIPDB · VT · ThreatFox - IPv4 :
2.26.22.89— AbuseIPDB · VT · ThreatFox - IPv4 :
75.119.146.156— AbuseIPDB · VT · ThreatFox - IPv4 :
38.181.52.95— AbuseIPDB · VT · ThreatFox - IPv4 :
1.32.228.62— AbuseIPDB · VT · ThreatFox - IPv4 :
202.162.109.71— AbuseIPDB · VT · ThreatFox - IPv4 :
130.94.30.48— AbuseIPDB · VT · ThreatFox - IPv4 :
38.12.47.193— AbuseIPDB · VT · ThreatFox - IPv4 :
192.229.81.151— AbuseIPDB · VT · ThreatFox - IPv4 :
5.206.227.115— AbuseIPDB · VT · ThreatFox - Domaines :
se006.vip— VT · URLhaus · ThreatFox - Domaines :
ng28jt.xyz— VT · URLhaus · ThreatFox - Domaines :
jkonnet.buzz— VT · URLhaus · ThreatFox - Domaines :
tronide.cc— VT · URLhaus · ThreatFox - Domaines :
myymk.cc— VT · URLhaus · ThreatFox - Domaines :
ytl99.vip— VT · URLhaus · ThreatFox - Domaines :
dcgfun.top— VT · URLhaus · ThreatFox - Domaines :
df45gdf48g.com— VT · URLhaus · ThreatFox - Domaines :
static.cdncounter.net— VT · URLhaus · ThreatFox - URLs :
https://t.me/YATA0000— URLhaus - SHA256 :
46a0bd09f145ab909e5bf45fafe906f452f06971bd227653f0c52af8e22da89e— VT · MalwareBazaar - SHA256 :
3c37835766ca615f5eb0e766b4000b43e896a420d575f02e1e160be5711e0782— VT · MalwareBazaar - SHA256 :
273df85db2d449bbf32a44848877b07b417667eb96481ce37e46bf04dd6cc222— VT · MalwareBazaar - SHA256 :
50582f8d52e49f549615ec7cd68629b9f939a0cfc5c5408f324b2f1cff070e99— VT · MalwareBazaar - SHA256 :
d37b6198034995b8642f78706e197b3ead3cdf125d7f9cf47a60dc7f9b8ef789— VT · MalwareBazaar - SHA256 :
0a60f8ba0c0fa86f469c973cccc853f5d71a7ae8f2a9e057d6c7735d2c28070a— VT · MalwareBazaar - Fichiers :
index.html - Fichiers :
ghostblade.js - Fichiers :
keychain_copier.js - Fichiers :
wifi_password_securityd.js - Fichiers :
icloud_dumper.js - Fichiers :
file_downloader.js - Fichiers :
loader.js - Fichiers :
wifi_password_dump.js - Fichiers :
rce_module.js - Fichiers :
rce_module_18.6.js - Fichiers :
rce_worker.js - Fichiers :
sbx1_main.js - Fichiers :
rce_worker_18.6.js - Fichiers :
sbx0_main_18.4.js - Fichiers :
rce_worker_18.4.js - Fichiers :
frame.html - Fichiers :
pe_main.js - Fichiers :
rce_loader.js - Fichiers :
RemoteLog.log - Chemins :
.ssh/authorized_keys - Chemins :
.bash_history - Chemins :
.config/ffuf/
Malware / Outils
- DarkSword (other)
- GHOSTBLADE (other)
- Coruna (other)
- ffuf (tool)
- MinIO (other)
🟢 Indice de vérification factuelle : 88/100 (haute)
- ✅ censys.com — source reconnue (Rösti community) (20pts)
- ✅ 33127 chars — texte complet (fulltext extrait) (15pts)
- ✅ 72 IOCs dont des hashes (15pts)
- ✅ 1/10 IOC(s) confirmé(s) (AbuseIPDB, MalwareBazaar, ThreatFox, URLhaus, VirusTotal) (8pts)
- ✅ 10 TTPs MITRE identifiées (15pts)
- ✅ date extraite du HTML source (10pts)
- ✅ acteur(s) identifié(s) : UNC6353 (5pts)
- ⬜ pas de CVE à vérifier (0pts)
IOCs confirmés externellement :
ng28jt.xyz(domain) → VT (9/91 détections)
🔗 Source originale : https://censys.com/blog/darkswords-panel-sprawl/