TGStat
TGStat
Qidiruv uchun matnni kiriting
Ilg‘or kanal qidiruvi
  • flag Uzbek
    Sayt tili
    flag Russian flag English flag Uzbek
  • Saytga kirish
  • Katalog
    Kanal va guruhlar katalogi Hududiy to‘plamlar Tematik to‘plamlar Платные каналы Kanallar qidiruvi
    Kanal/guruh qo‘shish
  • Reytinglar
    Kanallar reytingi Guruhlar reytingi Postlar reytingi
    Brendlar va shaxslar reytingi
  • Analitika
  • Postlarda qidiruv
  • Telegram'ni kuzatish
  • Targ‘ibot
    Yandex Business orqali reklama TGStat Agency orqali kanallarda reklama TGStat.ru saytida reklama
Cyber_Intelligence | Кибер_Разведка

1 Oct, 00:44

Telegram'da ochish Ulashish Shikoyat qilish

📱🕵️ DARKSWORD: КАК IPHONE ВЗЛАМЫВАЛИ ЧЕРЕЗ ПОСЕЩЕНИЕ ОБЫЧНОГО САЙТА
Не APK.
Не подозрительное приложение.
Не обязательно вредоносное вложение.
В некоторых атаках было достаточно открыть на уязвимом iPhone скомпрометированный легитимный сайт.
В свежем отчёте CERT-UA о киберугрозах за первое полугодие 2026 года мобильные устройства выделены как самостоятельная приоритетная поверхность атак.
Один из наиболее интересных примеров — DarkSword.
Это полноценная цепочка эксплуатации iOS, которую Google Threat Intelligence Group наблюдала у нескольких разных операторов — от коммерческих surveillance-структур до предполагаемых государственных threat actors.
Среди целей были пользователи в:
🇺🇦 Украине
🇸🇦 Саудовской Аравии
🇹🇷 Турции
🇲🇾 Малайзии.
А украинский кейс особенно интересен с точки зрения разведки.
🎯 ЦЕЛЬ — НЕ КОМПЬЮТЕР, А СМАРТФОН
Почему мобильное устройство настолько ценно?
Потому что современный телефон потенциально содержит одновременно:
📞 контакты;
💬 переписку;
📧 аккаунты;
🔑 credentials;
📸 фотографии;
📝 заметки;
📂 документы;
🌐 сетевые данные;
☁️ облачные аккаунты;
💰 данные криптокошельков;
📱 список установленных приложений.
То есть компрометация телефона может дать атакующему не один пароль, а значительную часть цифровой жизни цели.
Для разведывательной операции это чрезвычайно ценный объект.
🗡 ЧТО ТАКОЕ DARKSWORD
Google Threat Intelligence Group описывает DarkSword как:
FULL-CHAIN iOS EXPLOIT
Он предназначался для iOS:
18.4 → 18.7
и объединял сразу шесть уязвимостей в одну цепочку.
Несколько из них на момент использования эксплуатировались как zero-day.
Цель цепочки:
SAFARI
↓
REMOTE CODE EXECUTION
↓
SANDBOX ESCAPE
↓
SYSTEM PROCESS
↓
PRIVILEGE ESCALATION
↓
DEVICE COMPROMISE
И самое интересное:
значительная часть цепочки реализована на JavaScript.
🌐 КАК АТАКОВАЛИ УКРАИНСКИЕ ЦЕЛИ
Google связала одну из кампаний с кластером:
UNC6353
GTIG оценивает его как предположительно российскую шпионскую группу.
Это именно аналитическая атрибуция Google — не судебно установленный факт.
UNC6353 ранее использовал другой iOS exploit kit — Coruna, а затем включил DarkSword в свои операции.
Для доставки использовалась классическая разведывательная техника:
WATERING HOLE
💧 ЧТО ТАКОЕ WATERING HOLE
Вместо того чтобы атаковать человека напрямую, злоумышленник сначала определяет:
«Какие сайты регулярно посещают интересующие нас люди?»

Затем компрометируется такой ресурс.
На легитимный сайт добавляется вредоносный код.
Теперь:
TARGET
↓
TRUSTED WEBSITE
↓
MALICIOUS SCRIPT
↓
HIDDEN IFRAME
↓
EXPLOIT SERVER
↓
iOS EXPLOIT
↓
DEVICE COMPROMISE
Человек может считать, что просто читает привычный сайт.
Но атака происходит в браузере.
🇺🇦 БЫЛИ ВЗЛОМАНЫ ЛЕГИТИМНЫЕ САЙТЫ
GTIG установила, что в украинской кампании скомпрометированные сайты модифицировались внедрением:

Этот элемент загружал первый этап с сервера атакующих.
Далее JavaScript создавал скрытый:
iframe
и запускал следующую стадию exploit chain.
Google указывает инфраструктуру:
static.cdncounter[.]net
как использовавшуюся UNC6353 для доставки DarkSword.
Исследование iVerify дополнительно установило, что среди ресурсов, использованных для перенаправления пользователей, находился сайт в доменной зоне:
.GOV.UA
То есть атакующий смог превратить скомпрометированный государственный web-ресурс в элемент инфраструктуры доставки exploit.
⚔️ ШЕСТЬ УЯЗВИМОСТЕЙ → ОДНА АТАКА
DarkSword последовательно преодолевал несколько уровней защиты iOS.
Google перечисляет шесть CVE:
CVE-2025-31277
CVE-2025-43529
→ JavaScriptCore / получение первоначального выполнения кода;
CVE-2026-20700
→ обход Pointer Authentication;
CVE-2025-14174
→ выход из WebContent;
CVE-2025-43510
→ дальнейший переход между системными процессами;
CVE-2025-43520
→ повышение привилегий на уровне ядра.
То есть это не:
«одна уязвимость Safari».
Это полноценная:
EXPLOIT CHAIN
где каждый следующий этап открывает доступ к следующему уровню системы.

1.3k 0 1 4
Katalog
Kanal va guruhlar katalogi Kanallar to‘plamlari Kanallar qidiruvi Kanal/guruh qo‘shish
Reytinglar
Telegram-kanallar reytingi Telegram-guruhlar reytingi Postlar reytingi Brendlar va shaxslar reytingi
API
Statistika API'si Postlar qidiruvi API'si API Callback
Kanallarimiz
@TGStat @TGStat_Chat @telepulse @TGStatAPI
O‘qish
Академия TGStat Telegram tadqiqoti 2019 Telegram tadqiqoti 2021 Telegram tadqiqoti 2023
Kontaktlar
Справочный центр Qo‘llab-quvvatlash Email Vakansiyalar
Har xil narsalar
Foydalanuvchi shartnomasi Maxfiylik siyosati Ommaviy oferta
Botlarimiz
@TGStat_Bot @SearcheeBot @TGAlertsBot @tg_analytics_bot @TGStatChatBot