هجوم DarkSword على آيفون يتصاعد بعد تسريب الأداة، مع استهداف أجهزة iOS ببرمجية GHOSTBLADE وسرقة كلمات المرور وبيانات iCloud.
ما هو هجوم DarkSword على آيفون؟
تكشف الحملة الجديدة عن استخدام نسخة مسربة من أداة الاستغلال DarkSword لاستهداف أجهزة آيفون العاملة بإصدارات iOS بين 18.4 و18.7. ويبدأ الهجوم عبر صفحات تسجيل دخول مزيفة تقلد خدمات سحابية معروفة أو صفحة Apple ID لخداع الضحية.
وبمجرد فتح الصفحة، يتم تحميل عنصر iframe خبيث يشغل شيفرة JavaScript تستغل ثغرات جرى إصلاحها لاحقاً في نظام آبل. النتيجة النهائية هي تنزيل برمجية GHOSTBLADE على الجهاز المصاب دون أن يلاحظ المستخدم ذلك بسهولة.
كيف تعمل حملة GHOSTBLADE على أجهزة آيفون؟
سلسلة الهجوم خطوة بخطوة
بحسب ما رصدته تيكبامين، يعتمد المهاجم على بنية واسعة تضم أكثر من 100 موقع ويب، كثير منها صفحات مزيفة تحاكي تسجيل الدخول السحابي. هذا الانتشار يمنح المهاجم قدرة أكبر على تبديل النطاقات بسرعة والتهرب من الحظر.
- المرحلة الأولى: جذب الضحية إلى نطاق مزيف أو صفحة Apple ID مزيفة.
- المرحلة الثانية: تشغيل iframe خبيث يحمل شيفرة الاستغلال.
- المرحلة الثالثة: استغلال ثغرات iOS للوصول إلى الجهاز.
- المرحلة الرابعة: تثبيت GHOSTBLADE وسحب البيانات الحساسة.
اللافت أن بعض لوحات التحكم التي ظهرت على الخوادم احتوت حقول تسجيل دخول باللغة الصينية، ما يعزز فرضية ارتباط الحملة بجهة تهديد صينية. كما توزعت الاستضافة بين هونغ كونغ وسنغافورة واليابان والولايات المتحدة وأوروبا.
ما البيانات التي يسرقها GHOSTBLADE من آيفون؟
بعد نجاح الاختراق، تبدأ البرمجية في جمع بيانات حساسة من الجهاز ثم ضغطها وإرسالها إلى خوادم يتحكم بها المهاجم. وهنا ترتفع خطورة الهجوم لأنه لا يكتفي بالتجسس المؤقت، بل يركز على سرقة معلومات قابلة لإعادة الاستخدام.
- بيانات Keychain المخزنة على الجهاز.
- معلومات حساب iCloud وبيانات الاعتماد المرتبطة به.
- كلمات مرور شبكات Wi‑Fi المحفوظة.
- ملفات محلية يمكن نسخها وتهريبها خارج الجهاز.
لماذا يمثل DarkSword تهديداً أكبر بعد التسريب؟
توسّع دائرة الاستغلال
المشكلة لم تعد في الأداة نفسها فقط، بل في أن تسريب شيفرتها فتح الباب أمام جهات أخرى لتبنيها وتعديلها. هذا يعني أن هجوم DarkSword قد لا يبقى محصوراً في مجموعة واحدة، بل قد يتحول إلى نمط هجمات أوسع على آيفون خلال الفترة المقبلة.
وفقاً لتقرير تيكبامين، فإن الخطر الأكبر يقع على المستخدمين الذين لم يحدثوا أجهزتهم أو الذين يتعاملون مع صفحات تسجيل دخول غير موثوقة. لذلك، يبقى تحديث iOS فوراً، وتجنب الروابط المشبوهة، ومراجعة أي طلب لتسجيل الدخول إلى Apple ID خطوات أساسية لتقليل فرص الإصابة، خصوصاً مع استمرار تطور هجوم DarkSword على آيفون.