TGViewer
Похек Похек @poxek · 16.9K subscribers
Post #6348 2.26K
DarkSword: full-chain для iOS 18.4–18.7 из шести уязвимостей — от Safari до ядра

Google Threat Intelligence Group совместно с Lookout и iVerify описала DarkSword — цепочку, которую с ноября 2025 года используют несколько коммерческих spyware-вендоров и предположительно государственные группы против целей в Саудовской Аравии, Турции, Малайзии и Украине.

Все стадии, включая импланты, написаны на JavaScript, поэтому обход PPL/SPTM для запуска неподписанного native-кода не нужен.

Цепочка
RCE в WebContent через JavaScriptCore:
CVE-2025-31277 (до 18.6) или CVE-2025-43529 (18.6–18.7, GC-баг в DFG JIT)

Затем user-mode PAC bypass в dyld — CVE-2026-20700.

Побег в GPU-процесс — OOB в ANGLE через WebGL (CVE-2025-14174, sbx0_main.js).

Из GPU в mediaplaybackd — COW-баг XNU (CVE-2025-43510, sbx1_main.js), куда подгружается копия JavaScriptCore.

LPE — race в VFS XNU (CVE-2025-43520, pe_main.js).

Доставка
Скрытый iframe → frame.html → rce_loader.js, который по версии iOS тянет rce_worker_18.x.js.
Ключ uid в sessionStorage отсекает повторное заражение.

Нагрузки
GHOSTKNIFE, GHOSTSABER, GHOSTBLADE:
— iMessage
— Telegram
— WhatsApp
— keychain
— пароли Wi-Fi
— криптокошельки
— геолокация

Для форензики
GHOSTKNIFE пишет данные в:
/tmp/<uuid>.<digits>/STORAGE/
и чистит crash-логи:
let files = MyHelper.getContentsOfDir("/var/mobile/Library/Logs/CrashReporter/");
// Ключевой момент: удаляются отчёты о падениях звеньев цепочки
if(file.includes("mediaplaybackd") file.includes("SpringBoard") file.includes("com.apple.WebKit.") || file.includes("panic-full-"))
MyHelper.deleteFileAtPath(file);
Ключевой момент: удаляются отчёты о падениях звеньев цепочки.
GHOSTBLADE аналогично чистит systemgroup.com.apple.osanalytics/DiagnosticReports/.

IOC
static.cdncounter[.]net — UNC6353, watering hole в Украине
snapshare[.]chat — UNC6748

YARA-правила и остальные IOC — в отчёте GTIG.

⚠️ Фиксы
23 марта 2026 poc утёк на GitHub.
Фиксы:
— iOS 26.3 — последним закрыт dyld
— для ветки 18 — iOS 18.7.7, который Apple 1 апреля 2026 открыла для большего числа устройств
Если обновление невозможно — Lockdown Mode.

Информация актуальна на 23.09.2026.

Источник: GTIG — The Proliferation of DarkSword

🌚 @poxek | 🌚 @poxek_ai | 📲MAX
Google Cloud Blog The Proliferation of DarkSword: iOS Exploit Chain Adopted by Multiple Threat Actors | Google Cloud Blog DarkSword is a new iOS exploit chain that leverages multiple zero-day vulnerabilities to fully compromise iOS devices.
  • 👍 6
  • 💔 1
More from @poxek
  1. Oct 1, 2026USN Journal и VSS diffing: детектирование Timestomping на уровне NTFS Техника Timestomping…
  2. Sep 30, 2026Кто должен сказать последнее слово, если бизнес готов запускать продукт, а CISO требует ус…
  3. Sep 30, 2026Разбор PhaaS-кампании против Steam: от BitB до инжекторов Prosper Исследователи вскрыли ма…
  4. Sep 29, 2026Скрытые каналы передачи данных через Named Pipes и RPC в Active Directory Использование пр…
  5. Sep 28, 2026Кто станет новым лицом кибербезопасности? SecPost запустил рейтинг «Новая элита кибербеза»…
  6. Sep 28, 2026Kernel Pool Forensics: обнаружение DKOM и скрытых модулей в ядре Windows Техника DKOM (Dir…
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →