تخطى إلى المحتوى الرئيسي

جهات صينية تستغل DarkSword المسرب لاختراق iOS وسرقة البيانات

فريق جلتش
منذ 59 دقيقة10 مشاهدة5 دقائق
جهات صينية تستغل DarkSword المسرب لاختراق iOS وسرقة البيانات

كشفت منصة Censys في 31 يوليو 2026 عن حملة استهداف واسعة النطاق لأجهزة Apple iOS يقودها فاعل تهديد مجهول ناطق بالصينية. تعتمد الحملة على استغلال نسخة مسربة علناً من حزمة…

مقدمة تحليلية

كشفت منصة Censys في 31 يوليو 2026 عن حملة استهداف واسعة النطاق لأجهزة Apple iOS يقودها فاعل تهديد مجهول ناطق بالصينية. تعتمد الحملة على استغلال نسخة مسربة علناً من حزمة DarkSword. رصدت Censys أكثر من 100 موقع ويب يديرها الفاعل، معظمها صفحات تسجيل دخول مزيفة لخدمات Amazon Web Services (AWS) تستضيف أيضاً أدوات الاستغلال. تنتشر استضافة هذه المواقع بشكل مكثف في هونغ كونغ، وتمتد إلى اليابان والولايات المتحدة وأوروبا.

منذ نوفمبر 2025، استخدمت DarkSword، التي كشفت عنها Google Threat Intelligence Group وiVerify وLookout في وقت سابق من هذا العام، لاستهداف إصدارات iOS من 18.4 إلى 18.7 في حملات سابقة ضد السعودية وتركيا وماليزيا وأوكرانيا. الهدف النهائي لهذه الهجمات هو نشر برمجية GHOSTBLADE الخبيثة لسرقة المعلومات، مما يمثل تهديداً مباشراً لبيانات المستخدمين الحساسة على أجهزة iOS المتأثرة. انتشار الشيفرة المصدرية لحزمة DarkSword على منصات مثل GitHub قد وسّع نطاق استغلالها بشكل كبير.

التحليل التقني

تتبع آلية الهجوم نمطاً متسقاً يبدأ بوصول الضحية إلى أحد نطاقات المشغل الخبيثة، سواء كانت نطاقاً فرعياً يحاكي واجهة تحكم AWS أو صفحة تسجيل دخول Apple ID مزيفة. يؤدي ذلك إلى تحميل عنصر iframe خبيث يقوم بتشغيل JavaScript، والذي بدوره يفعل سلسلة استغلال DarkSword. تستغل هذه السلسلة نقاط ضعف تم إصلاحها الآن في نظام التشغيل iOS، مما يسمح بتنفيذ GHOSTBLADE، وهي برمجية خبيثة متخصصة في سرقة المعلومات. عند نجاح الاستغلال، تقوم برمجية GHOSTBLADE بنشر وحدات dump لبيانات Keychain وiCloud وWi-Fi، ثم تبدأ عملية استخراج الملفات. يتم بعد ذلك تجميع البيانات المسروقة ونقلها إلى نقاط نهاية يتحكم فيها المهاجم. يقوم المهاجمون بتسجيل الدخول إلى إحدى لوحات التحكم المخصصة، مثل DarkSword Admin أو Decode Dashboard أو C2 Control Panel، لاستخراج البيانات المسروقة.

في 30 يوليو 2026، حددت Censys سبعة مضيفين عبر ثلاث دول تستضيف لوحة تسجيل الدخول "DarkSword Admin".

  • 38.22.89[.]117:8888 (تستخدم تسميات حقول باللغة الصينية)
  • 103.97.128[.]67:8888
  • 162.4.136[.]30:8888
  • 223.26.63[.]56:8888
  • 151.243.126[.]191:8888
  • 107.175.49[.]181:3000
  • 103.238.129[.]112:3000

كما اكتُشف مضيف في سنغافورة (38.181.52[.]95)، لم يعد نشطاً الآن، يستضيف ثلاث واجهات أمامية مميزة للوحة الاستغلال. ومضيف آخر في هونغ كونغ (103.106.190[.]217) يجمع واجهة خداعية لجمع بيانات اعتماد Apple ID. تشمل لوحات تسجيل الدخول الأخرى المرصودة ما يلي:

  • Decode Dashboard على: 103.226.155[.]200، 103.226.155[.]201، 202.8.120[.]249
  • C2 Control Panel على: 103.106.190[.]217 (يستضيف أيضاً واجهة Apple ID الخادعة)

ويشير الباحث Holland من Censys إلى أن هذه المجموعة تستخدم الحزمة المسربة بدلاً من إعادة تنفيذها، حيث تدعم هذا الاستنتاج تجزئة صفحة التجهيز المشتركة وتعليقات الشيفرة الروسية المنقولة من المصدر المسرب. علاوة على ذلك، اكتُشفت قائمة دليل مفتوحة في فرانكفورت (93.152.221[.]37) تكشف عن أدوات المشغل، بما في ذلك تعليق مفتاح SSH "jkcing@apt"، وأداة فحص محتوى الويب، وإشارات إلى عائلة برمجيات خبيثة غير موثقة سابقاً تُعرف باسم "Thorn C2".

السياق وتأثير السوق

لا يمثل DarkSword ظاهرة معزولة، بل يتكامل ضمن مشهد التهديدات المستمرة ضد أجهزة iOS. فالمضيف السنغافوري (38.181.52[.]95)، الذي استُخدم في حملة DarkSword، كان يستضيف أيضاً لوحة إدارة لـ Coruna، وهي حزمة استغلال سابقة تستهدف إصدارات iOS من 3.0 حتى 17.2.1. هذه الصلة تشير إلى أن الفاعل نفسه، أو فاعلين ذوي قدرات مماثلة، يعيدون استخدام البنية التحتية والأدوات في حملات متعددة. هناك دلائل تشير إلى أن فاعل التهديد المعروف باسم UNC6353 قد استغل كلتا الحزمتين في هجماته التي استهدفت أهدافاً أوكرانية.

هذا يسلط الضوء على تداخل العمليات بين المجموعات المختلفة، أو استخدام نفس البنية التحتية من قبل جهات متعددة تستفيد من التسريبات المتاحة. قبل تسرب شيفرة DarkSword، كان استخدامها محصوراً على بائعي المراقبة التجاريين والجهات التي يشتبه بأنها مدعومة من دول، مع حملات محددة ضد السعودية وتركيا وماليزيا وأوكرانيا منذ نوفمبر 2025. لكن بعد التسرب العام لشيفرتها المصدرية على GitHub، انضم فاعلون آخرون إلى موجة الاستغلال، مما خفض بشكل كبير حاجز الدخول لشن هجمات معقدة على iOS. هذا التحول من استخدام محدود إلى انتشار أوسع عبر الإنترنت، مع أكثر من 100 موقع ويب مزيف يتم اكتشافه، يوضح الأثر المدمر لتسرب الأدوات الاستغلالية الحساسة.

الأهم من ذلك، أن لوحة "C2 Control Panel" تتميز بتفاصيل فريدة، بما في ذلك خلفية #06060d سوداء تقريباً، ولهجة حمراء #ff0050، وتأثير حركة جزيئات، واسم المجموعة "亚太集团" ('Asia-Pacific Group') معروضاً مباشرة على الصفحة، ورابط اتصال Telegram مباشر hxxps://t[.]me/YATA0000. هذه التفاصيل، وهي أول قناة اتصال مباشرة يتم استردادها لهذا المشغل، توفر معلومات حول هوية أو انتماء الفاعل، بعكس اللوحات الأخرى التي توفر فقط بوابة تسجيل الدخول.

رؤية Glitch4Techs

تمثل عودة ظهور DarkSword، مدعومة بتسرب شيفرتها المصدرية، فشلاً أمنياً متوقعاً وخطراً متصاعداً على مستخدمي iOS. تيسير الوصول إلى أدوات استغلال معقدة مثل DarkSword عبر التسربات العامة يقلل من الخبرة المطلوبة لشن هجمات على مستوى الدولة. هذا يعني أن "الحكومات" أو "بائعي المراقبة" لم يعودوا اللاعبين الوحيدين في هذا المجال. الانتشار الواسع لأكثر من 100 موقع ويب مزيف، كما رصدت Censys، يؤكد أن الحاجز التقني للدخول قد انخفض بشكل خطير.

إن وجود تعليقات الشيفرة الروسية في الحزمة المسربة، جنباً إلى جنب مع استخدام فاعل ناطق بالصينية، يكشف عن سوق سوداء عالمية مزدهرة لأدوات الاستغلال، حيث لا تتوقف التهديدات عند الحدود الجغرافية أو اللغوية. حقيقة أن هذا الكيت يستهدف إصدارات iOS من 18.4 إلى 18.7، التي تم إصلاح نقاط ضعفها، يعني أن المستخدمين غير المحدثين معرضون للخطر بشكل مباشر وفوري. هذا الاستغلال الواسع النطاق لثغرات معروفة و"مُصححة" يسلط الضوء على أن تحديث الأجهزة لا يزال الفجوة الأمنية الأكثر إلحاحاً.

أعجبك المقال؟ شاركه

النشرة البريدية

كن أول من يعرف بمستقبل التقنية

أهم الأخبار والتحليلات التقنية مباشرة في بريدك.

مقالات قد تهمك