5台のサーバーで公開状態になっていたディレクトリから、iPhoneを侵害して暗号資産ウォレットの機密情報を収集するために構築された、稼働中のDarkSword/Coruna攻撃プラットフォームが明らかになりました。
Censysの研究者は、配信インフラ、インプラント、ウォレットへのインジェクションモジュール、そして再販業者向けの管理機能を発見しました。
同時に、別の本番サーバーのキャプチャからは、被害者11人分のリカバリーフレーズ、179件の端末ごとの窃取データディレクトリ、75件のコントロールプレーン用アカウントが見つかりました。このインフラは、9月のトリアージ中も稼働を続けていました。
5台のホストは9月15日から17日にかけて確認されました。パッケージ化されたDS-Fusionリリース、運用テレメトリ、分析用ワークスペース、Corunaのステージングファイル、そして完全なコマンド&コントロール(C2)プラットフォームが公開状態でした。
研究者は156.239.230[.]120:8080から、FastAPI製の管理アプリケーションであるexploit_server.pyと、データベースのdarksword.dbを回収しました。
このプラットフォームは、端末の自動登録、エクスプロイトの各ステージの配布、コマンドのキュー管理、窃取したコンテンツの整理を自動で行います。
エージェントモデルには、手数料率、端末数の上限、個別の配信チャネルが組み込まれています。さらに、統合パーサーが収集したファイルからBIP39リカバリーフレーズや暗号資産アドレスを検索します。
こうした機能は、攻撃の裏にあるビジネスの仕組みを物語っています。
Censysの調査によると、公開されていた各システムは、同一のCorunaペイロード、中国語の管理パネル、共通の収集コンポーネントによって結びついています。
Censysの研究者は、この攻撃を商用の「エクスプロイト・アズ・ア・サービス」と位置づけています。ただし、このクラスターを特定の攻撃者に結びつけることはできていません。
公開状態だったDarkSword iOSサーバー
166.88.95[.]90のテレメトリでは、iOS 16.1とiOS 16.3.1を搭載した2台のiPhoneが、9月6日に数時間にわたり3秒おきにウォーターホール型のビーコンへアクセスしていました。
一方、別のホストにあった2件の流出ファイルは、当初は不審に見えましたが、実際にはテスト端末のレポートにすぎず、盗まれた被害者のデータではありませんでした。
エクスプロイトでカーネルメモリへのアクセスを獲得すると、回収されたプラットフォームはbootstrap.dylib、stage2.dylib、そしてインプラントのcore_v6.dylibを読み込みます。
future-destroy.htmに偽装されたSpringBoardのコーディネーターは、ウォレットアプリの起動を監視します。該当するアプリを検出すると、実行中のプロセスに窃取モジュールを注入します。
18個のモジュールが、MetaMask、Phantom、Trust Wallet、Coinbase、Exodus、imTokenなどのアプリを標的にしています。
このインプラントは写真とメモアプリからもBIP39ニーモニックを探し、チェックサム検証を通過したフレーズだけを送信します。
共通のモジュール基盤には、埋め込み済みのAES鍵、ドメイン生成によるフォールバック、個別の流出用エンドポイント、無効化されたTLS証明書検証が含まれます。
本番環境のキャプチャには、6種類のウォレットブランドに関連する12単語のリカバリーフレーズなど、窃取の証拠が残っていました。
ただし、そのデータの出どころは不明のままです。179件の窃取データディレクトリを、確認済みのユニークな被害者数として扱うべきではありません。
研究者は、66ds[.]lolを使った感染に由来する22件のサンプルも特定しました。66ds[.]lolは、Cloudflareを前段に置いた別のC2です。これらのビルドは共通のウォレットフレームワークを維持しつつ、独自のフォールバックアドレスに置き換えています。
BitKeepのモジュールによって、確認された標的は19番目のウォレットアプリにまで広がりました。証明書を軸にたどると、この攻撃者はTencentと瀋陽のインフラに結びつきます。
公開されていた開発ファイルには、CVE-2026-31001への言及があります。Censysはこれを、iOS 26を標的とするJavaScriptCoreの型confusion脆弱性と説明しています。
ただし、対となるサンドボックス脱出とカーネル権限取得のステージは、まだプレースホルダーのままです。今回の調査結果は、iOS 26向けのエクスプロイトチェーンが実際に展開されていることも、ゼロデイ攻撃が行われていることも示していません。
Googleが3月に公開した分析では、iOS 18.4〜18.7を標的とするDarkSwordの6件の脆弱性を使ったチェーンが報告されました。これは、以前のCorunaに関する報告とは別のものです。
Censysが7月に公開した「パネルの乱立」に関する調査では、インフラの追跡には、頻繁に変わるドメインよりも安定したパネルのフィンガープリントのほうが有効であることが示されました。
Googleは、最新のiOSへの更新と、更新が利用できない場合のロックダウンモードの有効化を推奨しています。
Censysによると、同社の検知ルールは、回収したサンプルセットに含まれる347件のユニークなMach-Oバイナリのすべてに一致しました。個々のペイロードのハッシュにとどまらない、シグネチャベースの広範なハンティングが可能になるとしています。
IOC
| IP | ポート | ホスティング | 初確認 |
43.134.165[.]205 |
9999 |
Tencent Cloud | 2026-09-15 |
166.88.95[.]90 |
9999 |
Evoxt (Japan) | 2026-09-15 |
23.148.212[.]237 |
8888 |
(不明) | 2026-09-15 |
47.102.192[.]23 |
9876 |
Alibaba Cloud | 2026-09-15 |
156.239.230[.]120 |
8080, 80 |
(不明) | 2026-09-16 |
注: IPアドレスとドメインは、誤って名前解決されたりハイパーリンクになったりするのを防ぐため、意図的に無害化(デファング)しています(例: [.])。元の形式に戻すのは、MISP、VirusTotal、自社のSIEMなど、管理された脅威インテリジェンスプラットフォーム内に限ってください。
MTTRを21分短縮し、被害が出る前にサイバー脅威を阻止します。ANYRUNのサンドボックスをSOCに導入しましょう。
翻訳元: https://gbhackers.com/exposed-darksword-ios-servers/