A DarkSword egy iPhone-ok ellen alkalmazható támadóeszköz, melynek terjedését és infrastruktúráját vizsgálta a Censys július végén. A DarkSword egy eredetileg kereskedelmi célokra fejlesztett exploitlánc, amely hat különböző sérülékenység összekapcsolásával képes megtámadni az iOS 18.4 és 18.7 közötti verzióit. Ezt a kiszivárgott eszközt már legalább 7-8, egymástól független támadói csoport használja – az elemzésben bemutatott, kínai nyelvű kezelőfelületeket alkalmazó szereplő több, mint 100 webes címet is működtetett, amelyek nagy része hamis AWS- vagy Apple ID-bejelentkezési oldallal próbálta megtéveszteni az áldozatokat.
A Censys kutatásának egyik legfontosabb megállapítása, hogy a támadók által használt domainek és IP-címek gyorsan változnak. Egyes szerverek csupán néhány napig működnek, majd eltűnnek vagy más címeken jelennek meg újra. Emiatt a hagyományos, domain- vagy IP-alapú tiltólisták elavultak, nem működnek megfelelően a védekezés során. A Censys kutatói ezért a weboldalak tartalmából képzett úgynevezett body hash-eket, vagyis a HTTP-válasz törzsének digitális ujjlenyomatait használták – egyetlen, a „DarkSword Admin” bejelentkezési oldalhoz tartozó hash segítségével három különböző országban, hét különböző szolgáltatói hálózaton működő szervert tudtak összekapcsolni. Miközben a szerverek és a használt portok folyamatosan változtak, maga a kezelőfelület és annak digitális ujjlenyomata változatlan maradt.

(A „DarkSword Admin” bejelentkezési felület. Forrás: censys.com)
A támadás általában egy megtévesztő weboldal meglátogatásával kezdődik. A háttérben betöltődő rejtett oldal elindítja az exploitláncot, amely sikeres támadás esetén telepíti a GHOSTBLADE nevű kártevőt. Ezek hozzáférhetnek többek között az iPhone keychainben tárolt adatokhoz, az iCloud-információkhoz, a Wi-Fi-jelszavakhoz és a készüléken található fájlokhoz. Az összegyűjtött adatokat a támadók C2 szervereire továbbítják, ahol különböző adminisztrációs panelek segítségével tekinthetik meg és dolgozhatják fel őket. A kártevő ezután igyekszik eltüntetni működésének nyomait, például törli a felmerülő hibajelentéseket és az érintett naplófájlokat.
Az adatlopást végző modulok sok esetben bitről bitre azonosak voltak, míg az egyes iOS-verziók felismeréséért és a megfelelő sérülékenység kiválasztásáért felelős fájlok több változatban léteztek – mindez arra utal, hogy nem egymástól független fejlesztésekről, hanem ugyanazon kiszivárgott eszközkészlet nagyüzemi, különböző konfigurációkban történő telepítéséről van szó. Ugyanakkor 100 vizsgált oldalból 49-en a vizsgálat időpontjában nem volt elérhető, tényleges exploitlánc: ezek feltehetően csak csaliként, átirányító oldalakként vagy ideiglenesen inaktív infrastruktúraként működtek.