главное в кибербезопасности Читать в канале
Атаки и утечки эксплуатируется 29 сентября 2026 4 мин

Fake iPhone Duo: мошенники используют эксплойт DarkSword для кражи данных

Мошенники используют эксплойт DarkSword для кражи данных с iPhone

Мошенники создали поддельную страницу предзаказа, имитирующую сайт Apple, для кражи данных пользователей. Страница предлагает несуществующий ваучер на 500 долларов и обещает ранний доступ к новым моделям iPhone. Эксплойт DarkSword, использованный в атаке, нацелен на уязвимости в браузере Safari на устройствах Apple. Атака инициируется простым открытием страницы, не требуя от пользователя никаких действий.

Атака использует эксплойт DarkSword для получения доступа к устройству

Страница предзаказа имитирует дизайн Apple, включая логотип и информацию об авторских правах. Она предлагает ваучер на 500 долларов и покрытие AppleCare+ при заполнении формы предзаказа. Форма запрашивает имя, адрес электронной почты и номер телефона, указывая WhatsApp как предпочтительный способ связи. Однако, предзаказ iPhone Duo невозможен до 16 октября, а предлагаемые модели и цвета не соответствуют официальным спецификациям Apple. Таймер на странице сбрасывается при каждой перезагрузке, а ссылки на политику конфиденциальности и условия продаж не работают. Отправка формы не инициирует заказ; вместо этого страница отображает сообщение об успешном предзаказе, в то время как в фоновом режиме начинается попытка эксплуатации уязвимости. Пользователи, использующие браузеры, отличные от Safari, видят уведомление "Браузер ограничен" и предложение открыть страницу в Safari. Скрытый фрейм определяет версию iOS и загружает соответствующий код. Эксплойт DarkSword пытается обойти защитные механизмы iPhone и получить глубокий доступ к устройству. Атака не требует нажатия кнопок или отправки формы.

Атака затрагивает пользователей уязвимых версий iOS

В случае успешной эксплуатации эксплойта, вредоносная нагрузка пытается связаться с управляющим сервером. Она отправляет идентификатор устройства, информацию о нем и статус. Также собирается список установленных приложений и содержимое заметок Apple. Код ищет установленные криптовалютные кошельки, включая MetaMask, Phantom, Trust Wallet, Coinbase Wallet, Exodus и Tonkeeper. Он также пытается извлечь сохраненные учетные данные из связки ключей устройства. При обнаружении целевого кошелька и успешном обмене данными с сервером, эксплойт загружает файлы кошелька, данные связки ключей и миниатюры фотографий. Утечка данных кошелька или учетных данных может привести к потере средств. Вредоносная программа также пытается получить доступ к файлам сообщений, истории звонков, контактам, голосовой почте, электронной почте, записям календаря и кэшированным данным о местоположении. После этого она может неоднократно запрашивать инструкции у сервера, включая команды на перечисление каталогов, получение файлов и фотографий, сбор информации о приложениях и выполнение JavaScript. Для сокрытия следов атаки вредоносная программа удаляет диагностические отчеты. Код разработан для выполнения внутри системного процесса, но может завершиться до перезагрузки телефона. Механизм автоматического восстановления после перезагрузки не обнаружен. Анализ кода проводился без тестирования на устройствах Apple.

Обновиться до актуальной версии iOS и сменить учетные данные

Некоторые компоненты обнаруженного кода соответствуют описанию цепочки эксплойтов DarkSword, представленному Google в марте. Apple исправила уязвимости, о которых сообщала Google. По оценкам iVerify на момент раскрытия DarkSword, до 270 миллионов устройств работали на версиях iOS 18.4–18.6.2, которые были целью анализируемого варианта. Точный диапазон уязвимых устройств для данной страницы не подтвержден, так как ее файлы содержат код и для более старых версий iOS. Пользователи, рассматривающие покупку нового iPhone, могут использовать старые, не обновленные устройства, что делает их уязвимыми при открытии страницы предзаказа. Safari может сообщать о более старой версии iOS веб-сайтам, поэтому обновленный iPhone может загрузить вредоносный код, но это не означает, что эксплойт сможет его использовать, так как обновленные устройства защищены от известных атак. Рекомендуется регулярно обновлять iOS через "Настройки" > "Основные" > "Обновление ПО" и включить автоматические обновления. Проверяйте предложения, переходя на официальные сайты напрямую, а не по ссылкам из сообщений или рекламы. После обновления устройства рекомендуется перезагрузить iPhone, так как механизм автоматического восстановления вредоносной нагрузки после перезагрузки не обнаружен. Если на телефоне хранится криптовалютный кошелек, рекомендуется создать новый кошелек с новой фразой восстановления и перевести средства. Для биржевых аккаунтов следует обезопасить учетную запись и связаться с биржей. Смените пароли от электронной почты, Apple ID, банковских и криптовалютных счетов, включив двухфакторную аутентификацию. Сохраните URL-адрес подозрительной страницы и скриншоты, не открывая ее повторно, и сообщите о ней в национальную службу по борьбе с киберпреступностью. Индикаторы компрометации включают домены pnmrud[.]cc (сервер управления и сбора данных) и cloud[.]cmatgldn[.]click (трекер кликов и конверсий).

Опубликовано в канале 29 сентября, 13:05

Каждый материал сайта выходит в канале в тот же момент.

Источник: Malwarebytes Labs