
DarkSword已从一套泄露的iOS漏洞利用链,演变成一个庞大且快速变化的恶意Web基础设施网络。该行动针对运行 iOS 18.4 至 18.7 的 iPhone,并设计为在受害者访问诱饵网站后窃取高度敏感数据。
攻击从虚假登录页面、iOS 主题网站和遭入侵的 Web 资产开始,这些页面通过隐藏内容加载漏洞利用链。一旦触发,DarkSword 可绕过防护机制、访问设备数据,并投递专门的 GHOSTBLADE 模块,用于收集钥匙串、iCloud、Wi-Fi 及其他文件。
Censys 在分享给 Cyber Security News(CSN)的报告中表示,这一规模使该行动尤为令人担忧。截至 2026 年 7 月 30 日,Censys 观察到 27 台主机和 180 个 Web 资产带有 DarkSword 标识,但研究人员强调,这只是不断变化的快照,而非固定列表。
DarkSword iOS漏洞利用工具包
DarkSword 是一个由六个漏洞组成的漏洞利用链,通过 ghh-jbDarkSword GitHub 仓库公开泄露。

它使用基于浏览器的代码,从受害者访问页面逐步深入到设备内部访问,其整体威胁模型与此前针对高价值 iPhone 用户的 DarkSword 漏洞利用报道一致。
相关基础设施包括虚假 AWS 控制台页面、Apple ID 凭据收集页面以及其他一次性诱饵前端。一台香港服务器 103.106.190.217 同时托管了 Apple 主题登录诱饵和 DarkSword 投放内容,将凭据窃取与漏洞利用投递整合在同一系统上。
相比仅依靠域名,正文哈希为跟踪该行动提供了更可靠的方式。一个 DarkSword 管理面板的哈希出现在香港、日本和美国的 7 台主机上,其中 5 台主机在一周内发生了更换。
攻击者还在 3000、8443、8888 等非常用端口上暴露了多个运营者面板。三台香港 Decode Dashboard 主机共享一种五端口模式,而一台新加坡主机此前曾同时运行 DarkSword 和 Coruna——后者是一个较老的 iOS 漏洞利用框架,早前的 Coruna 漏洞利用分析中已经讨论过。
诱饵、数据窃取与防御
受害者一旦访问恶意页面,就会看到一个投放页面;该页面会静默加载隐藏的 iframe,并根据 iOS 版本选择相应的漏洞利用代码。
如果攻击成功,GHOSTBLADE 组件会收集凭据、云数据、已保存的 Wi-Fi 密码和文件,然后将数据发送到攻击者控制的收集端点。

运营者还会在退出前删除崩溃报告和 RemoteLog.log,以清除受感染的痕迹。他们的 Apple ID 诱饵尤其值得注意,因为它可以直接捕获凭据,这种手法与 Apple ID 钓鱼活动中出现的社会工程风险如出一辙。

对于防御者,报告建议追踪稳定的页面正文哈希以及完整的 Decode Dashboard 五端口模式,而不是仅依赖域名或 IP 黑名单。
安全团队应至少每周重新运行一次 DarkSword 暴露面搜索,因为这些主机和 Web 资产会快速轮换。iPhone 用户应立即安装最新的 iOS 更新,不要拖延。如果无法立即更新,锁定模式(Lockdown Mode)可以针对高度定向的浏览器攻击提供额外防护;同时,任何突然出现的登录页面和未经请求的链接都应被视为可疑。
失陷指标(IoCs)




注意:IP 地址和域名已故意去毒化(例如使用 _[.]_ 代替 .),以防止意外解析或生成超链接。请在受控威胁情报平台(如 MISP、VirusTotal 或 SIEM)内恢复为有效格式后再使用。
参考来源:
DarkSword iOS Exploit Kit Spreads Across 180 Web Properties and 27 Hosts
关于 DarkSword 等 iOS 漏洞利用技术的更多分析,欢迎前往 云栈社区安全板块 深入探讨。