#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Фальшивый сайт предварительного заказа Apple использует ваучер на 500 долларов и предложение AppleCare+ в качестве приманки для доставки цепочки эксплойтов DarkSword для iOS без необходимости взаимодействия со стороны пользователя. Вредоносное ПО нацелено на криптокошельки и учетные данные Связки ключей iOS, после чего может выводить файлы, фотографии и данные кошельков, а также обеспечивать выполнение удаленных команд.
-----
Фальшивый сайт предварительного заказа, выдающий себя за Apple, использует предположительно выданный ваучер на 500 долларов и предложение AppleCare+, чтобы заманить пользователей iPhone в предоставление личной информации. На странице запрашиваются имена, адреса эл. почты и номера телефонов, при этом WhatsApp указан как предпочтительный способ связи. Мотивация, вероятно, служит отвлекающим маневром от основной цели сайта: доставки цепочки эксплойтов DarkSword.
При загрузке страницы её скрипты определяют браузер посетителя и версию iOS. Пользователи браузеров, отличных от Safari, могут получить уведомление об ограничении поддержки браузера, а пользователи iPhone могут быть перенаправлены или получить рекомендацию повторно открыть ссылку в Safari, который является целью цепочки эксплуатации. Невидимая рамка выбирает дополнительный код на основе версии iOS устройства. Для проведения атаки не требуется, чтобы жертва отправляла форму предварительного заказа или взаимодействовала с кнопкой; эксплуатация начинается в момент открытия страницы.
Перехваченный код содержит компоненты, связанные с DarkSword — цепочкой эксплойтов, использующей уязвимости в iOS. Успешная эксплуатация может позволить обойти средства защиты устройства и обеспечить глубокий доступ к iPhone. Полезная нагрузка ищет приложения и данные криптографических кошельков, включая MetaMask, Phantom, Trust Wallet, Coinbase Wallet, Exodus и Tonkeeper. Также она пытается восстановить учетные данные, хранящиеся в Связке ключей iOS. Если первоначальные коммуникации с сервером злоумышленников успешны, ВПО может загрузить файлы кошельков, данные Связки ключей и миниатюры фотографий.
Плодовая оболочка (payload) способна поддерживать каналы управления и получать инструкции для получения списка каталогов, загрузки файлов и фотографий в полном разрешении, сбора информации о приложениях, а также выполнения JavaScript-кода, предоставленного злоумышленником. Кроме того, она пытается удалять диагностические отчеты, которые могли бы содействовать проведению криминалистического анализа. Точный диапазон уязвимых устройств, связанных с этой страницей, не подтвержден, хотя ее файлы содержат код для нескольких версий iOS. Компания Apple устранила уязвимости, связанные с задокументированными атаками DarkSword.
Пользователям следует обновить iOS, избегать неизвестных ссылок на предварительный заказ и обращаться к сайтам Apple или розничных продавцов, вводя доверенные адреса напрямую. Всем, кто открыл страницу, рекомендуется обновить и перезапустить iPhone, сменить потенциально скомпрометированные пароли с доверенного устройства, включить многофакторную аутентификацию, а также перевести средства в криптовалюте на вновь созданный кошелёк, если предположительно имела место компрометация.
Post #32920
10
CTT Report Hub #ParsedReport #CompletenessLow 29-09-2026 Fake iPhone Duo preorder scam triggers DarkSword attack https://www.malwarebytes.com/blog/threat-intel/2026/09/fake-iphone-duo-preorder-scam-triggers-darksword-attack Report completeness: Low Threats: Darksword_tool…