DarkSword se espalha por 180 sites para atacar usuários de iPhone

O kit de exploração DarkSword ampliou sua infraestrutura e já foi identificado em 180 propriedades web distribuídas por 27 servidores. A ameaça compromete iPhones por meio de páginas falsas e sites preparados para executar uma cadeia de ataques diretamente no navegador.

A operação utiliza páginas que imitam acessos da Apple, AWS e outros serviços populares. Ao visitar um endereço malicioso com uma versão vulnerável do iOS, o usuário pode ter o aparelho infectado sem instalar aplicativos ou abrir arquivos.

O código identifica a versão do sistema e carrega módulos específicos para execução remota, fuga da sandbox e elevação de privilégios. A cadeia combina seis vulnerabilidades e foi desenvolvida para atingir dispositivos com iOS 18.4 até 18.7.

Após o comprometimento, componentes do GHOSTBLADE podem extrair dados do Chaves, arquivos do iCloud, senhas de redes Wi-Fi e outros conteúdos armazenados no aparelho. As informações são enviadas a painéis controlados pelos operadores.

Os invasores também apagam relatórios de falhas e registros usados na análise forense antes de encerrar a execução. O ataque não mantém persistência tradicional, mas pode retirar grande quantidade de dados durante uma única visita.

A infraestrutura muda rapidamente. Cinco dos sete servidores que exibiam um painel administrativo em 30 de julho de 2026 não estavam ativos uma semana antes, indicando que os criminosos substituem domínios e hosts para dificultar bloqueios.

Leia mais na mesma categoria:

CibercriminososNotícias