DarkSwordエクスプロイトによりiOSの脆弱性が悪用される

新たな脅威の台頭

GitHub上に誤って流出した6件のiOSの脆弱性は、瞬く間に強力な攻撃兵器へと姿を変えました。現在、少なくとも7つの独立した脅威グループがこのエクスプロイトを積極的に利用しています。この脅威は商用のDarkSwordエクスプロイトチェーンによるもので、iOS 18.4から18.7のバージョンを標的としています。

最近、Censysはこの悪意あるネットワークを支えるインフラをマッピングしました。その結果、研究者たちは従来の想定をはるかに上回る運用規模を発見することになりました。

DarkSwordインフラの追跡

興味深いことに、今回の調査でドメインやIPアドレスは中心的な役割を果たしませんでした。代わりに専門家たちは、「DarkSword Admin」ログインページから得られる静的なフィンガープリントを頼りに追跡を進めました。7月下旬までに、アナリストたちはこの特定のSHA-256ハッシュを7台の異なるサーバー上で確認しています。さらに、これらのマシンは香港、日本、米国にまたがり、それぞれ異なるポートで稼働していました。

捕捉困難なサーバーと一貫したコード

これらのサーバーは驚くほど短命です。実際、検出された7台のサーバーのうち5台は、わずか1週間前には存在すらしていませんでした。一方で、運用者たちはドメインをさらに高い頻度でローテーションさせています。しかし、ログインパネルの内容そのものは完全に静的なままです。したがって、この一貫性こそが、クラスタ全体を追跡する上で最も信頼できる手がかりとなりました。

100件のウェブリソースを対象としたソースコード分析により、驚くべき事実が明らかになりました。これらの攻撃は多数の独立したコピーによるものではなく、単一の統合されたツールキットによって駆動されていたのです。特に、iCloudキーチェーンのデータを窃取するために設計されたモジュールは、バイト単位で完全に一致していました。

唯一、適切なiOSエクスプロイトを選択する役割を担うファイルにのみ、バリエーションが見られました。アナリストたちは、これらセレクタファイルについて最大14種類もの異なるバージョンを記録しています。奇妙なことに、調査対象リソースのほぼ半数には機能するエクスプロイトチェーンが存在しませんでした。それらは単に、実際のペイロードを持たないおとりページとして機能していたに過ぎません。

運用上のミスと露呈した情報

シンガポールにある特定の1台のサーバーが、とりわけ目を引きました。このサーバーは、DarkSwordと、Corunaという名の旧型iOSエクスプロイトの両方のコントロールパネルを同時にホストしていたのです。さらに、保護されていないMinIOストレージのコンソールも露出していました。これまで、このクラスタの運用者たちが異なる悪意あるプロジェクトを1台のマシン上で混在させることはありませんでした。幸いにも、管理者たちはこのレポートの公開前にこのサーバーを停止させています。

フィッシングの手口と判明した身元情報

香港のサーバー上では、調査担当者たちが偽のApple IDログインページと一体化したコントロールパネルを発見しました。これまで、これらの偽ページはAWSやアジア地域のサービスを装っていました。今回の発見以前には、Apple自体を直接標的にして偽装したことは一度もありませんでした。

さらに、フランクフルトにあるサーバー上で公開状態のままになっていたディレクトリからは、運用者の個人的な作業ファイルが露出していました。この宝の山には、コマンド履歴やSSHアクセスキーが含まれていました。また、ユーザー名、マシン名、そしてウェブディレクトリ総当たりツールのキャッシュデータも明らかになっています。

アナリストたちはまた、あるサーバーのログインパネル上で有効なTelegramへのリンクを発見しました。これは、このクラスタに公式に結びついた直接的な連絡手段として初めて確認されたものです。複数の特徴から、中国語を話す運用者の関与が強く示唆されています。これらの手がかりには、中国語のインターフェーステキストや、ログインページ上に表示されている特定のグループ名が含まれます。

組織向けの防御策の提言

組織は、これらの深刻なリスクを軽減するために新たな戦略を採用する必要があります。セキュリティチームは、短命なドメインを用いたインフラの追跡に頼るべきではありません。代わりに、ログインページの静的なフィンガープリントを探し出す必要があります。さらに、特徴的な開放ポートの構成を監視することで、はるかに優れた可視性が得られます。これらの特定の指標に照らした定期的な外部インフラ監査は、依然として極めて重要です。

翻訳元: https://meterpreter.org/darksword-ios-exploit/

ソース: meterpreter.org