S'inscrire

Cybersécurité - 03/08/2026

Un acteur malveillant chinois utilise un kit DarkSword divulgué pour déployer GHOSTBLADE sur iOS

Un acteur malveillant chinois non identifié a été observé menant une campagne ciblant les appareils Apple iOS en exploitant une version divulguée publiquement du kit d’exploitation DarkSword .

La plateforme de gestion de la surface d’attaque Censys a déclaré avoir identifié l’acteur malveillant exploitant plus de 100 propriétés Web, dont la plupart sont de fausses pages de connexion Amazon Web Services (AWS) sur un domaine qui héberge également la boîte à outils d’exploitation.

« L’hébergement se concentre à Hong Kong, mais s’étend au Japon, aux États-Unis et à l’Europe », a déclaré Aidan Holland, chercheur chez Censys, dans une analyse publiée le 31 juillet 2026.

DarkSword, découvert et décrit en détail plus tôt cette année par Google Threat Intelligence Group (GTIG), iVerify et Lookout, désigne un kit d’exploitation complet qui aurait été utilisé par des fournisseurs de surveillance commerciale et des acteurs présumés parrainés par des États dans des campagnes disparates ciblant l’Arabie saoudite, la Turquie, la Malaisie et l’Ukraine depuis au moins novembre 2025.

Le kit, qui cible spécifiquement les versions iOS 18.4 à 18.7, a été observé en train d’utiliser des points d’eau comme point de départ pour déclencher des vulnérabilités désormais corrigées dans le système d’exploitation mobile d’Apple afin d’exécuter du JavaScript qui facilite finalement le déploiement de GHOSTBLADE, un logiciel malveillant de vol d’informations.

L’utilisation de DarkSword s’est depuis étendue suite à une fuite publique de son code source , incitant d’autres acteurs malveillants à se joindre au mouvement d’exploitation.

Les dernières découvertes de Censys montrent que la page de connexion d’un panneau appelé « DarkSword Admin » correspond à sept hôtes répartis dans trois pays au 30 juillet 2026, en plus d’un hôte basé à Singapour (« 38.181.52[.]95 ») exécutant trois interfaces de panneau d’exploitation distinctes et d’un hôte de Hong Kong qui intègre un leurre de collecte d’identifiants Apple ID (« 103.106.190[.]217 »).

L’un de ces panneaux de connexion, accessible via l’adresse IP « 38.22.89[.]117:8888 », affiche des champs en chinois pour « nom d’utilisateur », « mot de passe » et « Se connecter ». Les six autres adresses IP sont indiquées ci-dessous.

  • 103.97.128[.]67:8888
  • 162.4.136[.]30:8888
  • 223.26.63[.]56:8888
  • 151.243.126[.]191:8888
  • 107.175.49[.]181:3000
  • 103.238.129[.]112:3000

Le déroulement de l’attaque est assez constant : elle commence lorsqu’une victime accède à l’un des domaines de l’opérateur (un sous-domaine d’usurpation d’identité de la console AWS ou une page de connexion Apple ID), ce qui provoque le chargement d’un élément iframe malveillant qui déclenche la chaîne DarkSword et déploie finalement les modules GHOSTBLADE.

/>

Une fois la vulnérabilité exploitée, le programme malveillant déploie des modules de récupération des identifiants (clés, iCloud et Wi-Fi) et lance l’exfiltration des fichiers. Les données collectées sont ensuite compressées et transmises à des terminaux contrôlés par l’attaquant. Ce dernier se connecte alors à l’un des panneaux de contrôle (DarkSword Admin, Decode Dashboard ou C2 Control Panel) pour extraire les données dérobées.

Les adresses IP associées aux deux autres panneaux de connexion sont les suivantes :

  • 103.226.155[.]200 (Tableau de bord de décodage)
  • 103.226.155[.]201 (Tableau de bord de décodage)
  • 202.8.120[.]249 (Tableau de bord de décodage)
  • 103.106.190[.]217 (Panneau de configuration C2), qui héberge également la page de connexion factice Apple ID

« Ce cluster exécute le kit divulgué plutôt qu’une réimplémentation, et la preuve est un hachage de page de transit partagé ainsi que des commentaires de code en langue russe repris de la source divulguée », a déclaré Holland.

De plus, l’hôte singapourien (désormais inactif) hébergeait un panneau d’administration pour Coruna , un autre kit d’exploitation iOS antérieur à DarkSword et ciblant les versions iOS 3.0 à 17.2.1. Certains éléments suggèrent qu’un acteur malveillant connu sous le pseudonyme UNC6353 a utilisé ces deux kits d’exploitation dans ses attaques visant des cibles ukrainiennes.

Censys a déclaré avoir également découvert une liste de répertoire ouverte à Francfort (« 93.152.221[.]37 ») qui expose les outils de l’opérateur, notamment un commentaire de clé SSH « jkcing@apt », un fuzzer de contenu Web et des références à une famille de logiciels malveillants auparavant non documentée appelée Thorn C2.

« La page de connexion du panneau de contrôle C2 se distingue visuellement des deux autres : un fond presque noir (#06060d), une touche de rouge (#ff0050), un effet de particules animé, le nom du groupe affiché directement sur la page (亚太集团, « Groupe Asie-Pacifique ») et un lien Telegram visible : hxxps://t[.]me/YATA0000 », précise le communiqué. « Il s’agit du premier canal de contact direct que nous avons pu récupérer pour cet opérateur ; les autres panneaux ne nous donnent accès qu’à une page de connexion. »

Sujets récents

CERT-FR CERTFR-2026-ALE-008 ALERTE Multiples vulnérabilités dans Microsoft Sharepoint (22 juillet 2026) 22/07/2026 NVD CVE-1999-0095 HIGH 10 The debug command in Sendmail is enabled, allowing attackers to… 01/10/1988 CISA KEV CVE-2026-18577 EXPLOITÉE N-able N-central Authentication Bypass Using an Alternate Path or Channel… 03/08/2026 CERT-FR CERTFR-2026-ALE-007 ALERTE Multiples vulnérabilités dans WordPress (20 juillet 2026) 20/07/2026 NVD CVE-1999-0082 HIGH 10 CWD ~root command in ftpd allows root access. 11/11/1988 CISA KEV CVE-2026-20316 EXPLOITÉE Cisco Secure Firewall Management Center Use of Hard-coded Password Vulnerability 29/07/2026 CERT-FR CERTFR-2026-ALE-006 ALERTE Multiples vulnérabilités dans Sonicwall Secure Mobile Access (15 juillet 2026) 15/07/2026 NVD CVE-1999-1471 HIGH 7.2 Buffer overflow in passwd in BSD based operating systems 4.3… 01/01/1989 CISA KEV CVE-2025-68686 EXPLOITÉE Fortinet FortiOS Exposure of Sensitive Information to an Unauthorized Actor… 27/07/2026 CERT-FR CERTFR-2026-ALE-005 ALERTE [Màj] Vulnérabilité dans Microsoft Exchange Server (15 mai 2026) 15/05/2026 NVD CVE-1999-1122 MEDIUM 4.6 Vulnerability in restore in SunOS 4.0.3 and earlier allows local… 26/07/1989 CISA KEV CVE-2026-16812 EXPLOITÉE Arista VeloCloud Orchestrator On-Prem OS Command Injection Vulnerability 27/07/2026 CERT-FR CERTFR-2026-ALE-004 ALERTE Vulnérabilité dans F5 BIG-IP Access Policy Manager (31 mars 2026) 31/03/2026 NVD CVE-1999-1467 HIGH 10 Vulnerability in rcp on SunOS 4.0.x allows remote attackers from… 26/10/1989 CISA KEV CVE-2026-16232 EXPLOITÉE Check Point SmartConsole Improper Authentication Vulnerability 22/07/2026 CERT-FR CERTFR-2026-ALE-003 ALERTE Note d’alerte – Ciblage des messageries instantanées (20 mars 2026) 20/03/2026 NVD CVE-1999-1506 HIGH 7.5 Vulnerability in SMI Sendmail 4.0 and earlier, on SunOS up… 29/01/1990 CISA KEV CVE-2026-50522 EXPLOITÉE Microsoft SharePoint Deserialization of Untrusted Data Vulnerability 22/07/2026 CERT-FR CERTFR-2026-ALE-002 ALERTE [MàJ] Vulnérabilité dans Cisco Catalyst SD-WAN (25 février 2026) 25/02/2026 NVD CVE-1999-0084 HIGH 8.4 Certain NFS servers allow users to use mknod to gain… 01/05/1990 CISA KEV CVE-2026-60137 EXPLOITÉE WordPress Core SQL Injection Vulnerability 21/07/2026 CERT-FR CERTFR-2026-ALE-008 ALERTE Multiples vulnérabilités dans Microsoft Sharepoint (22 juillet 2026) 22/07/2026 NVD CVE-1999-0095 HIGH 10 The debug command in Sendmail is enabled, allowing attackers to… 01/10/1988 CISA KEV CVE-2026-18577 EXPLOITÉE N-able N-central Authentication Bypass Using an Alternate Path or Channel… 03/08/2026 CERT-FR CERTFR-2026-ALE-007 ALERTE Multiples vulnérabilités dans WordPress (20 juillet 2026) 20/07/2026 NVD CVE-1999-0082 HIGH 10 CWD ~root command in ftpd allows root access. 11/11/1988 CISA KEV CVE-2026-20316 EXPLOITÉE Cisco Secure Firewall Management Center Use of Hard-coded Password Vulnerability 29/07/2026 CERT-FR CERTFR-2026-ALE-006 ALERTE Multiples vulnérabilités dans Sonicwall Secure Mobile Access (15 juillet 2026) 15/07/2026 NVD CVE-1999-1471 HIGH 7.2 Buffer overflow in passwd in BSD based operating systems 4.3… 01/01/1989 CISA KEV CVE-2025-68686 EXPLOITÉE Fortinet FortiOS Exposure of Sensitive Information to an Unauthorized Actor… 27/07/2026 CERT-FR CERTFR-2026-ALE-005 ALERTE [Màj] Vulnérabilité dans Microsoft Exchange Server (15 mai 2026) 15/05/2026 NVD CVE-1999-1122 MEDIUM 4.6 Vulnerability in restore in SunOS 4.0.3 and earlier allows local… 26/07/1989 CISA KEV CVE-2026-16812 EXPLOITÉE Arista VeloCloud Orchestrator On-Prem OS Command Injection Vulnerability 27/07/2026 CERT-FR CERTFR-2026-ALE-004 ALERTE Vulnérabilité dans F5 BIG-IP Access Policy Manager (31 mars 2026) 31/03/2026 NVD CVE-1999-1467 HIGH 10 Vulnerability in rcp on SunOS 4.0.x allows remote attackers from… 26/10/1989 CISA KEV CVE-2026-16232 EXPLOITÉE Check Point SmartConsole Improper Authentication Vulnerability 22/07/2026 CERT-FR CERTFR-2026-ALE-003 ALERTE Note d’alerte – Ciblage des messageries instantanées (20 mars 2026) 20/03/2026 NVD CVE-1999-1506 HIGH 7.5 Vulnerability in SMI Sendmail 4.0 and earlier, on SunOS up… 29/01/1990 CISA KEV CVE-2026-50522 EXPLOITÉE Microsoft SharePoint Deserialization of Untrusted Data Vulnerability 22/07/2026 CERT-FR CERTFR-2026-ALE-002 ALERTE [MàJ] Vulnérabilité dans Cisco Catalyst SD-WAN (25 février 2026) 25/02/2026 NVD CVE-1999-0084 HIGH 8.4 Certain NFS servers allow users to use mknod to gain… 01/05/1990 CISA KEV CVE-2026-60137 EXPLOITÉE WordPress Core SQL Injection Vulnerability 21/07/2026