📱🕵️ DARKSWORD: КАК IPHONE ВЗЛАМЫВАЛИ ЧЕРЕЗ ПОСЕЩЕНИЕ ОБЫЧНОГО САЙТА
Не APK.
Не подозрительное приложение.
Не обязательно вредоносное вложение.
В некоторых атаках было достаточно открыть на уязвимом iPhone скомпрометированный легитимный сайт.
В свежем отчёте CERT-UA о киберугрозах за первое полугодие 2026 года мобильные устройства выделены как самостоятельная приоритетная поверхность атак.
Один из наиболее интересных примеров — DarkSword.
Это полноценная цепочка эксплуатации iOS, которую Google Threat Intelligence Group наблюдала у нескольких разных операторов — от коммерческих surveillance-структур до предполагаемых государственных threat actors.
Среди целей были пользователи в:
🇺🇦 Украине
🇸🇦 Саудовской Аравии
🇹🇷 Турции
🇲🇾 Малайзии.
А украинский кейс особенно интересен с точки зрения разведки.
🎯 ЦЕЛЬ — НЕ КОМПЬЮТЕР, А СМАРТФОН
Почему мобильное устройство настолько ценно?
Потому что современный телефон потенциально содержит одновременно:
📞 контакты;
💬 переписку;
📧 аккаунты;
🔑 credentials;
📸 фотографии;
📝 заметки;
📂 документы;
🌐 сетевые данные;
☁️ облачные аккаунты;
💰 данные криптокошельков;
📱 список установленных приложений.
То есть компрометация телефона может дать атакующему не один пароль, а значительную часть цифровой жизни цели.
Для разведывательной операции это чрезвычайно ценный объект.
🗡 ЧТО ТАКОЕ DARKSWORD
Google Threat Intelligence Group описывает DarkSword как:
FULL-CHAIN iOS EXPLOIT
Он предназначался для iOS:
18.4 → 18.7
и объединял сразу шесть уязвимостей в одну цепочку.
Несколько из них на момент использования эксплуатировались как zero-day.
Цель цепочки:
SAFARI
↓
REMOTE CODE EXECUTION
↓
SANDBOX ESCAPE
↓
SYSTEM PROCESS
↓
PRIVILEGE ESCALATION
↓
DEVICE COMPROMISE
И самое интересное:
значительная часть цепочки реализована на JavaScript.
🌐 КАК АТАКОВАЛИ УКРАИНСКИЕ ЦЕЛИ
Google связала одну из кампаний с кластером:
UNC6353
GTIG оценивает его как предположительно российскую шпионскую группу.
Это именно аналитическая атрибуция Google — не судебно установленный факт.
UNC6353 ранее использовал другой iOS exploit kit — Coruna, а затем включил DarkSword в свои операции.
Для доставки использовалась классическая разведывательная техника:
WATERING HOLE
💧 ЧТО ТАКОЕ WATERING HOLE
Вместо того чтобы атаковать человека напрямую, злоумышленник сначала определяет:
Затем компрометируется такой ресурс.
На легитимный сайт добавляется вредоносный код.
Теперь:
TARGET
↓
TRUSTED WEBSITE
↓
MALICIOUS SCRIPT
↓
HIDDEN IFRAME
↓
EXPLOIT SERVER
↓
iOS EXPLOIT
↓
DEVICE COMPROMISE
Человек может считать, что просто читает привычный сайт.
Но атака происходит в браузере.
🇺🇦 БЫЛИ ВЗЛОМАНЫ ЛЕГИТИМНЫЕ САЙТЫ
GTIG установила, что в украинской кампании скомпрометированные сайты модифицировались внедрением:
Этот элемент загружал первый этап с сервера атакующих.
Далее JavaScript создавал скрытый:
iframe
и запускал следующую стадию exploit chain.
Google указывает инфраструктуру:
static.cdncounter[.]net
как использовавшуюся UNC6353 для доставки DarkSword.
Исследование iVerify дополнительно установило, что среди ресурсов, использованных для перенаправления пользователей, находился сайт в доменной зоне:
.GOV.UA
То есть атакующий смог превратить скомпрометированный государственный web-ресурс в элемент инфраструктуры доставки exploit.
⚔️ ШЕСТЬ УЯЗВИМОСТЕЙ → ОДНА АТАКА
DarkSword последовательно преодолевал несколько уровней защиты iOS.
Google перечисляет шесть CVE:
CVE-2025-31277
CVE-2025-43529
→ JavaScriptCore / получение первоначального выполнения кода;
CVE-2026-20700
→ обход Pointer Authentication;
CVE-2025-14174
→ выход из WebContent;
CVE-2025-43510
→ дальнейший переход между системными процессами;
CVE-2025-43520
→ повышение привилегий на уровне ядра.
То есть это не:
«одна уязвимость Safari».
Это полноценная:
EXPLOIT CHAIN
где каждый следующий этап открывает доступ к следующему уровню системы.
Не APK.
Не подозрительное приложение.
Не обязательно вредоносное вложение.
В некоторых атаках было достаточно открыть на уязвимом iPhone скомпрометированный легитимный сайт.
В свежем отчёте CERT-UA о киберугрозах за первое полугодие 2026 года мобильные устройства выделены как самостоятельная приоритетная поверхность атак.
Один из наиболее интересных примеров — DarkSword.
Это полноценная цепочка эксплуатации iOS, которую Google Threat Intelligence Group наблюдала у нескольких разных операторов — от коммерческих surveillance-структур до предполагаемых государственных threat actors.
Среди целей были пользователи в:
🇺🇦 Украине
🇸🇦 Саудовской Аравии
🇹🇷 Турции
🇲🇾 Малайзии.
А украинский кейс особенно интересен с точки зрения разведки.
🎯 ЦЕЛЬ — НЕ КОМПЬЮТЕР, А СМАРТФОН
Почему мобильное устройство настолько ценно?
Потому что современный телефон потенциально содержит одновременно:
📞 контакты;
💬 переписку;
📧 аккаунты;
🔑 credentials;
📸 фотографии;
📝 заметки;
📂 документы;
🌐 сетевые данные;
☁️ облачные аккаунты;
💰 данные криптокошельков;
📱 список установленных приложений.
То есть компрометация телефона может дать атакующему не один пароль, а значительную часть цифровой жизни цели.
Для разведывательной операции это чрезвычайно ценный объект.
🗡 ЧТО ТАКОЕ DARKSWORD
Google Threat Intelligence Group описывает DarkSword как:
FULL-CHAIN iOS EXPLOIT
Он предназначался для iOS:
18.4 → 18.7
и объединял сразу шесть уязвимостей в одну цепочку.
Несколько из них на момент использования эксплуатировались как zero-day.
Цель цепочки:
SAFARI
↓
REMOTE CODE EXECUTION
↓
SANDBOX ESCAPE
↓
SYSTEM PROCESS
↓
PRIVILEGE ESCALATION
↓
DEVICE COMPROMISE
И самое интересное:
значительная часть цепочки реализована на JavaScript.
🌐 КАК АТАКОВАЛИ УКРАИНСКИЕ ЦЕЛИ
Google связала одну из кампаний с кластером:
UNC6353
GTIG оценивает его как предположительно российскую шпионскую группу.
Это именно аналитическая атрибуция Google — не судебно установленный факт.
UNC6353 ранее использовал другой iOS exploit kit — Coruna, а затем включил DarkSword в свои операции.
Для доставки использовалась классическая разведывательная техника:
WATERING HOLE
💧 ЧТО ТАКОЕ WATERING HOLE
Вместо того чтобы атаковать человека напрямую, злоумышленник сначала определяет:
«Какие сайты регулярно посещают интересующие нас люди?»
Затем компрометируется такой ресурс.
На легитимный сайт добавляется вредоносный код.
Теперь:
TARGET
↓
TRUSTED WEBSITE
↓
MALICIOUS SCRIPT
↓
HIDDEN IFRAME
↓
EXPLOIT SERVER
↓
iOS EXPLOIT
↓
DEVICE COMPROMISE
Человек может считать, что просто читает привычный сайт.
Но атака происходит в браузере.
🇺🇦 БЫЛИ ВЗЛОМАНЫ ЛЕГИТИМНЫЕ САЙТЫ
GTIG установила, что в украинской кампании скомпрометированные сайты модифицировались внедрением:
Этот элемент загружал первый этап с сервера атакующих.
Далее JavaScript создавал скрытый:
iframe
и запускал следующую стадию exploit chain.
Google указывает инфраструктуру:
static.cdncounter[.]net
как использовавшуюся UNC6353 для доставки DarkSword.
Исследование iVerify дополнительно установило, что среди ресурсов, использованных для перенаправления пользователей, находился сайт в доменной зоне:
.GOV.UA
То есть атакующий смог превратить скомпрометированный государственный web-ресурс в элемент инфраструктуры доставки exploit.
⚔️ ШЕСТЬ УЯЗВИМОСТЕЙ → ОДНА АТАКА
DarkSword последовательно преодолевал несколько уровней защиты iOS.
Google перечисляет шесть CVE:
CVE-2025-31277
CVE-2025-43529
→ JavaScriptCore / получение первоначального выполнения кода;
CVE-2026-20700
→ обход Pointer Authentication;
CVE-2025-14174
→ выход из WebContent;
CVE-2025-43510
→ дальнейший переход между системными процессами;
CVE-2025-43520
→ повышение привилегий на уровне ядра.
То есть это не:
«одна уязвимость Safari».
Это полноценная:
EXPLOIT CHAIN
где каждый следующий этап открывает доступ к следующему уровню системы.