Шесть уязвимостей iOS, случайно оказавшиеся в открытом доступе на GitHub, всего за несколько месяцев превратились в инструмент, которым пользуется уже минимум семь-восемь независимых групп злоумышленников. Речь идёт о коммерческой цепочке эксплойтов DarkSword, работающей на версиях iOS с 18.4 по 18.7. Компания Censys проследила инфраструктуру, которая обслуживает эту цепочку, и обнаружила, что она гораздо шире, чем считалось раньше.
Ключевую роль в расследовании сыграл не домен и не IP-адрес, а неизменный отпечаток одной и той же веб-страницы входа в панель управления под названием «DarkSword Admin». Этот отпечаток (хеш-сумма SHA-256) по состоянию на 30 июля обнаружен на семи серверах в трёх странах — Гонконге, Японии и США, причём на разных портах и в разных сетях.
Сами серверы живут недолго: пять из семи, зафиксированных на конец июля, неделей ранее ещё не существовали. Домены операторы меняют ещё чаще. А вот содержимое панели входа остаётся одинаковым, поэтому именно оно оказалось самым надёжным способом отследить кластер.
Проверка исходного кода со ста веб-ресурсов показала, что за атаками стоит один и тот же набор инструментов, а не десятки самостоятельных копий. Модули для кражи данных из связки ключей iCloud и Wi-Fi-сетей везде совпадали побайтово. Менялись лишь те файлы, которые отвечают за выбор нужного эксплойта под конкретную версию iOS — таких вариантов набралось до 14. Почти половина проверенных ресурсов вообще не содержала рабочей цепочки эксплойтов — это были только страницы-приманки без активной нагрузки.
Отдельно выделяется сервер в Сингапуре, который одновременно обслуживал панели сразу двух разных вредоносных наборов — DarkSword и более старого iOS-эксплойта Coruna, а также незащищённую консоль хранилища MinIO. Ранее операторы такого кластера не смешивали разные вредоносные проекты на одной машине. К моменту публикации этот сервер уже отключили.
На одном из гонконгских серверов панель управления впервые оказалась объединена со страницей, имитирующей вход в Apple ID — раньше поддельные страницы маскировались под AWS или азиатские сервисы, но не под саму Apple. А на сервере во Франкфурте открытая для всех директория раскрыла собственные рабочие файлы оператора: историю команд, ключ для доступа по SSH с именем пользователя и машины, а также кэш инструмента для перебора веб-путей.
На панели входа одного из серверов также нашли действующую ссылку на Telegram — первый прямой канал связи, который удалось связать с этим кластером. Совокупность признаков — китайские надписи в интерфейсах панелей, название группы на страницах входа — указывает на китаеязычного оператора.
Для снижения риска Censys рекомендует организациям отслеживать инфраструктуру не по доменам, которые операторы меняют почти ежедневно, а по неизменным отпечаткам страниц входа в панели и характерному набору открытых портов, регулярно повторяя проверку своей внешней инфраструктуры на предмет совпадений с этими индикаторами.