Un nuevo informe de Censys alerta sobre el uso de DarkSword filtrado, una versión públicamente filtrada de un kit de explotación, para atacar dispositivos Apple iOS. El objetivo observado incluye iOS en el rango 18.4 a 18.7, y el resultado final es la instalación de GHOSTBLADE, un malware orientado al robo de información.
Lo particular de esta campaña no es solo la elección del objetivo, sino también la infraestructura: el actor operaría con más de 100 propiedades web, muchas de ellas disfrazadas como páginas legítimas de inicio de sesión de servicios en la nube. A partir de ahí, se desencadena una cadena de explotación que termina en la carga del implante malicioso.
Qué es DarkSword y por qué su filtración cambia el panorama
DarkSword se describe como un kit de explotación de cadena completa que ha sido vinculado, al menos por la evidencia disponible, con actividades orientadas a vigilancia y ataques contra distintos países. En informes previos, organizaciones de inteligencia de amenazas como Google Threat Intelligence Group, iVerify y Lookout ya habían documentado detalles del arsenal.
Sin embargo, el punto de inflexión llega cuando el código fuente se filtra públicamente. Esa exposición facilita que otros actores de amenazas adopten la técnica con menos barreras, en lugar de tener que recrearla desde cero. Según Censys, en esta campaña en concreto el operador no estaría “reimplementando” el kit, sino desplegando la versión filtrada.
Infraestructura: dominios, señuelos y paneles de administración
El análisis de Censys identifica un conjunto amplio de propiedades web asociadas al actor. El alojamiento se concentra en Hong Kong, aunque también se observan indicios que alcanzan Japón, Estados Unidos y Europa.
Una parte relevante del objetivo se basa en páginas falsas. En particular, se menciona el uso de subdominios que imitan consolas tipo AWS y también páginas de inicio de sesión relacionadas con cuentas de Apple. Cuando la víctima accede a esos dominios, se carga un componente malicioso que prepara el terreno para la explotación.
Además, el actor mantendría paneles para administrar y operar la campaña. Censys describe coincidencias en hashes de páginas de preparación y también comentarios en código que conservarían el idioma observado en el material filtrado.
El ataque: desde el señuelo hasta GHOSTBLADE
El flujo observado es relativamente consistente. La cadena inicia cuando la persona víctima abre uno de los dominios del operador, ya sea un señuelo de consola o una página de inicio de sesión. Allí se emplea un elemento iframe que carga JavaScript.
Esa ejecución conduce a la activación de la cadena de explotación de DarkSword. El informe subraya que el proceso aprovecha una etapa inicial tipo watering hole para forzar el uso de vulnerabilidades en el sistema móvil, pero remarca un aspecto importante: se trata de problemas que ya tendrían parches. Por ello, el objetivo se centra en equipos con versiones específicas de iOS que aún se encuentran dentro del rango mencionado.
Objetivos concretos: iOS 18.4 a 18.7
Censys señala que el kit está diseñado para iOS versiones 18.4 a 18.7. Esa delimitación no es menor: implica que la campaña no busca “cualquier dispositivo”, sino configuraciones donde la cadena de explotación sea efectiva.
La consecuencia técnica es la instalación de GHOSTBLADE. Una vez que el implante se ejecuta, el malware comienza a desplegar componentes adicionales y a preparar la exfiltración de información.
Qué roba GHOSTBLADE y cómo sale la información
Tras una explotación exitosa, el malware observado incluye módulos para el robo de credenciales. El informe menciona recolección relacionada con Keychain, iCloud y Wi‑Fi, además del barrido para reunir archivos u otros contenidos relevantes.
Después de recopilar los datos, el material se empaqueta y se transmite a destinos controlados por el atacante. Este paso encaja con el objetivo típico de un implante de recolección: mantener la persistencia del “control” y convertir la información robada en material utilizable.
Finalmente, el operador consultaría los datos desde paneles de administración como DarkSword Admin y otros componentes mencionados en el informe, tales como Decode Dashboard o un panel descrito como C2 Control Panel.
Páginas de inicio falsas y señuelos para cuentas
El conjunto de observaciones incluye una variación clara: algunos hosts alojarían interfaces con apariencia de paneles de administración, mientras que otros incorporan señuelos diseñados para capturar credenciales.
Un ejemplo citado es un host en el que se observaría una página tipo inicio de sesión con un componente de “decoy” asociado a una cuenta Apple. En al menos un panel, Censys menciona etiquetas en idioma chino para campos como usuario y contraseña, además del botón de acceso.
Desde un punto de vista defensivo, este patrón es una señal clara de la intención: no se trata únicamente de explotar un fallo, sino de combinarlo con ingeniería social para maximizar la obtención de credenciales.
Convivencia con otros kits: Coruna y posibles vínculos
El informe también menciona que, en un host de Singapur que ya no estaría activo, se habría encontrado un panel relacionado con Coruna, un kit de explotación anterior. Coruna se asocia en el texto con objetivos que abordan versiones antiguas de iOS (hasta 17.2.1).
Además, existe evidencia que sugiere que un actor identificado como UNC6353 podría haber utilizado ambos kits en ataques dirigidos a objetivos en Ucrania. Este tipo de superposición indica que, para ciertos grupos, la reutilización de herramientas no es un evento aislado, sino parte de una estrategia más amplia.
Herramientas expuestas y un canal de contacto
Más allá de los paneles de acceso, Censys reporta la presencia de un directorio abierto en Frankfurt que expone elementos del propio operador. Entre lo hallado se mencionan una clave SSH con un comentario específico, un fuzzer para contenidos web y referencias a una familia de malware no documentada previamente denominada “Thorn C2”.
Un detalle adicional que el informe destaca es que uno de los paneles (el C2 Control Panel) tendría una apariencia visual distinta, con fondo oscuro, acentos llamativos y efectos gráficos. También se menciona que la página muestra el nombre de un grupo en el texto y que incluye un enlace visible de Telegram, lo cual sería, según Censys, el primer canal de contacto directo recuperado para este operador.
Qué pueden hacer los equipos de seguridad y los usuarios
Este tipo de campaña vuelve a poner en el centro la importancia de mantener el sistema actualizado. Como el kit se enfoca en versiones concretas de iOS y aprovecha vulnerabilidades ya parcheadas, la mejor defensa práctica suele ser aplicar actualizaciones y evitar quedarse en rangos vulnerables.
En paralelo, las organizaciones deberían reforzar controles contra el acceso a dominios sospechosos y el riesgo de suplantación de inicios de sesión. Cuando un sitio imita portales conocidos (por ejemplo, pantallas con apariencia de consolas en la nube o accesos a cuentas), el usuario no debe asumir legitimidad solo por el diseño: conviene verificar el dominio y aplicar políticas de acceso seguras.
Finalmente, para equipos que monitorean amenazas, los indicadores de infraestructura —paneles, patrones de páginas y señuelos— pueden ayudar a detectar intentos similares antes de que se complete la cadena de explotación.
Conclusión
La campaña descrita por Censys muestra cómo el DarkSword filtrado puede convertirse rápidamente en una capacidad operativa reutilizable. Al combinar infraestructura de señuelos, ejecución de JavaScript y una cadena de explotación orientada a iOS 18.4–18.7, el actor logra desplegar GHOSTBLADE y recuperar credenciales y datos para su posterior exfiltración.
Para usuarios y equipos de seguridad, el mensaje es claro: mantenerse al día con parches, reducir la exposición a sitios falsos y vigilar señales de suplantación sigue siendo clave cuando las herramientas filtradas aceleran la capacidad de ataque.
Fuente: https://thehackernews.com/2026/08/chinese-threat-actor-uses-leaked.html
