TL;DR
Utnyttelse lekket: En uidentifisert person publiserte DarkSword iOS-utnyttingssettet på GitHub, noe som gjorde et hackingverktøy fritt tilgjengelig fra myndighetene. Risikoomfang: Hundrevis av millioner av iPhones og iPads som kjører iOS 18 eller tidligere er sårbare for HTML-og-JavaScript-baserte angrep. Statssponsert opprinnelse: Grupper knyttet til Russland, Saudi-Arabia, Tyrkia og Malaysia brukte tidligere DarkSword i målrettede overvåkingskampanjer. Tilgjengelige oppdateringer: Apple har gitt ut sikkerhetsoppdateringer for iOS 15, 16, 18 og 26, men millioner av brukere har ennå ikke installert dem.
Sikkerhetsforskere advarte denne uken om at en uidentifisert person lekket DarkSword, et iOS-utnyttingssett av myndighetene, på GitHub 23. mars, og avslørte et verktøy så enkelt at hvem som helst kan distribuere det uten spesialkunnskap. Utnyttelsen består utelukkende av HTML-og JavaScript-filer, og kan kopieres, lagres på en webserver og brukes til å hacke iPhones og iPads som kjører iOS 18 eller tidligere i løpet av minutter. iVerify-medgründer Matthias Frielingsdorf beskrev lekkasjen som alarmerende:”Vi må forvente at kriminelle og andre begynner å distribuere dette,”sa han til TechCrunch. «Det kreves ingen iOS-ekspertise.»
Omtrent en fjerdedel av alle iPhone-og iPad-brukere forblir på iOS 18 eller tidligere. iVerify anslår at med mer enn 2,5 milliarder aktive Apple-enheter over hele verden, tilsvarer det hundrevis av millioner av sårbare mål. Apple utstedte en nødoppdatering 11. mars for enheter som ikke kunne kjøre nyere iOS-versjoner, rettet mot sårbarhetene som utnyttes av både DarkSword og Coruna, men millioner av brukere har ennå ikke installert den.
kampanjer, er DarkSword nå tilgjengelig som copy-paste kode. Det som en gang var et spionasjeverktøy har blitt en åpen kildekode-trussel som er tilgjengelig både for nettkriminelle og opportunistiske hackere.
Hvordan DarkSword kompromitterer enheter
Googles Threat Intelligence Group, iVerify og Lookout i fellesskap publiserte detaljer om DarkSword-og Coruna-utnyttelsene tidligere i mars 2026. Begge er avhengige av en WebKit-basert brukerkontroll som lar brukere få full kontroll over dataangrep eller utnytte enhet.
I tillegg ble Coruna opprinnelig utviklet av L3Harris, hvis Trenchant-avdeling lager hackingverktøy for den amerikanske regjeringen og dens allierte, mens DarkSword ser ut til å ha blitt bygget av en egen utvikler og solgt til flere statlige operatører.
DarkSword-kjeder seks sårbarheter på tvers av to utnyttelsesbaner, inkludert tre zero-days (CVE-2026-20700, CVE-20295-4VE-4VE-4VE-4VE-4VE-4VE-a WebKit-feil og eskalering til kjernen for full enhetsovertakelse. Når den er distribuert, slipper den skadelig programvare kjent som GHOSTBLADE for å trekke ut Wi-Fi-passord, tekstmeldinger, anropshistorikk, posisjonsdata, nettleserhistorikk, SIM-informasjon, helsejournaler, notater, kalenderdatabaser og kryptolommebøker.
I stedet for å målrette mot en enkelt datatype, bygger bredden av innsamlingen en omfattende profil til en fullverdig enhet enn å posisjonere en Darksword-enhet. konvensjonelt overvåkingsimplantat.
I stedet for å opprettholde et vedvarende fotfeste, tar DarkSword en smash-and-grab-tilnærming, og samler raskt inn og eksfiltrerer data før de kobles fra. Frielingsdorf forklarte at utnyttelseskomponenter er godt dokumentert og kan settes sammen på hvilken som helst webserver for å begynne å infisere telefoner uten spesialkunnskap. En sikkerhetshobbyist kjent som”matteyeux”brukte den lekkede prøven offentlig til å hacke en iPad mini som kjører iOS 18, og understreket hvor tilgjengelig utnyttelsessettet har blitt.
Lekkede kodekommentarer beskriver i detalj hvordan hvert utnyttelsesstadium fungerer, og bemerker at DarkSword”leser og eksfiltrerer rettsmedisinsk relevante filer”fra iOS-enheter via HTTP. Referanser til iOS-versjoner 17.4.1 og 17.5.1 i JavaScript-filene indikerer at DarkSword ble portert fra en tidligere versjon rettet mot eldre iOS-utgivelser, noe som tyder på en lengre utviklingshistorikk enn først tilsynelatende.
Videre har forskere verifiserte at de lekke filene deler den samme infrastrukturen som versjoner som tidligere er analysert av iVerify, men med små forskjeller og peker på et øyeblikksbilde i stedet for en aktiv utvikling.
Fra spionasjeverktøy til åpen kildekodetrussel
Flere trusselaktører har distribuert DarkSword siden så tidlig som i november 2025 på tvers av geografisk forskjellige kampanjer. En mistenkt russisk spionasjegruppe sporet som UNC6353 brukte den til å målrette mot iPhones i Ukraina, med opptil 270 millioner enheter som kjører sårbare iOS-versjoner potensielt i omfang.
Et leveringssted var en.gov.ua-adresse, noe som betyr at angriperne kompromitterte en offisiell ukrainsk regjerings nettserver for å distribuere enhetens nyttelast. Kode i DarkSword refererer også til opplasting av data til et populært ukrainsk klesnettsted, og knytter kampanjen ytterligere til ukrainske mål.
I mellomtiden avslørte rettsmedisinske kommentarer russiskspråklige kommentarer i infiltrasjonsserveren mens utnyttelseskodebasen inneholdt engelske variabelnavn og distribusjonsinstruksjoner, noe som tyder på at operatøren og utvikleren er separate enheter. En egen gruppe, UNC6748, siktet seg mot saudiarabiske brukere i november 2025.
I tillegg har kunder av Defenish”>sikkerhet“ser ut til å ha distribuert DarkSword mot telefoner i Tyrkia og Malaysia. Googles Threat Intelligence Group bemerket i sin analyse at bruken av både DarkSword og Coruna «demonstrerer den pågående risikoen for spredning av utnyttelse på tvers av aktører med varierende geografi og motivasjon. med CERT UA for å dempe trusselen før offentlig avsløring, men GitHub-lekkasjen har nå gjort inneslutningen langt vanskeligere. Utkikkssikkerhetsforsker Justin Albrecht advarte om at vanlige borgere nå står overfor de samme truslene som en gang var reservert for høyprofilerte mål:
“Folk antok at det bare kom til å være journalister eller aktivister eller kanskje en opposisjonspolitiker som ble målrettet, og at dette ikke var en bekymring for at vi ser en ugrusom innbygger som leverer en normal borger. det er et helt marked her for at dette skal komme til nettkriminelle.”
Justin Albrecht, sikkerhetsforsker ved Lookout (via publiserte et støttedokument som understreker viktigheten av å holde enhetene oppdatert selv for de som ikke kan kjøre iOS 26, og bemerket at Lockdown Mode kan begrense hackingforsøk ytterligere. Talsperson Sarah O’Rourke sa at det å holde programvaren oppdatert er «det viktigste enkelt» brukere kan gjøre for å beskytte Apple-produktene sine.
Med denne veiledningen har Google lagt til kjente DarkSword-leveringsdomener til Safe Browsing, så Safari kan advare brukere før de besøker kompromitterte nettsteder. Google-talsperson Kimberly Samra sa til TechCrunch at Googles forskere er enige i Frielingsdorfs vurdering av alvorlighetsgraden av den lekkede utnyttelsen.
Microsoft, som eier GitHub der utnyttelseskoden ble lagt ut, svarte ikke umiddelbart på en forespørsel om kommentar om filene som var tilgjengelige dager etter at forskere flagget dem. GitHubs vilkår for bruk forbyr innhold som tilrettelegger for aktive angrep, og reiser alvorlige spørsmål om plattformansvar for å være vert for et live exploit-sett rettet mot hundrevis av millioner av enheter. Rocky Cole, administrerende direktør i iVerify, satte de bredere sikkerhetsinnsatsene i kontekst:
“Det andre masseangrepet som ble avslørt på to uker, beviser det mange av oss har sagt, at mobilangrep er utbredt og ikke lenger noe bedrifter og myndigheter kan ignorere.”
Rocky Cole, administrerende direktør i iVerify (via iVerify)
Alle som kjører en iPhone eller iPad på iOS 18 eller tidligere bør umiddelbart oppdatere til den siste tilgjengelige utgivelsen. Bedriftssikkerhetsteam bør aktivere låsemodus på enheter som håndterer sensitive data og overvåke for indikatorer på kompromittering publisert av iVerify og Google TAG, ettersom DarkSwords offentlige tilgjengelighet betyr at vinduet for utnyttelse fortsetter å utvides.