• Google は2025年11月以降、サウジアラビア、トルコ、マレーシア、ウクライナの標的に対する DarkSword の展開を記録した。事例は異なるクラスターや顧客に分かれ、世界の被害者総数を示すものではない。
  • iVerify が示した、特定の iOS 18を使う最大2億7000万台という数字は潜在的な暴露人口の推計で、感染数ではない。Apple は現行の更新済みリリースが保護されるとし、後に古い iOS 系統にも修正を広げた。

観測された作戦は潜在人口より狭い

Google は少なくとも三つの状況を分けている。UNC6748 は Snapchat 風サイトでサウジの利用者を狙い、PARS Defense に関連する活動はトルコと後のマレーシアで確認され、UNC6353 は侵害されたウクライナのサイトを水飲み場にした。UNC6353 はロシアの諜報クラスターの疑いと評価されるが、特定政府の機関だと公に立証されたわけではない。

ウクライナでの活動は少なくとも2025年12月に始まり、2026年3月まで続いた。Lookout が示したのは2月12日の潜在的感染を示す証拠1件である。侵害サイトの存在だけでは、何台の対応 iPhone がコードを受け取り、全段階を完了したかは分からず、数百万人への攻撃も裏付けない。

2億7000万台が測るもの、測らないもの

iVerify は、ウクライナのローダーが対応する iOS 18.4から18.6.2を使う端末が最大2億7000万台あると推計した。関連サイトへの訪問、エクスプロイト配信、権限昇格成功、ペイロード導入、確認済み感染の実測値は公表していない。したがって上限人口の推計であり、感染数ではない。

Apple は後に、2026年6月7日に App Store で取引した iPhone の79%が iOS 26だったと発表した。これは後日のストア活動ベースの比率で、総稼働台数でも DarkSword 暴露監査でもない。二つの分母を組み合わせれば偽の精度になる。

六つの脆弱性と異なるペイロード

Google は、JavaScriptCore のコード実行、dyld のポインタ認証回避、二段階のサンドボックス脱出、カーネル権限昇格からなる JavaScript チェーンを説明した。観測変種全体は iOS 18.4から18.7に対応し、ウクライナの UNC6353 ローダーは18.4から18.6に対応した。

作戦ごとに GHOSTKNIFE、GHOSTSABER、GHOSTBLADE が配信された。コードはメッセージ、アカウント、閲覧・位置履歴、Wi-Fi 認証情報、写真、ファイル、アプリデータを抽出できる。能力一覧は侵害成功後の深刻さを示すが、全端末で全機能が動き、全種類のデータが盗まれた証拠ではない。

公表後もパッチ境界は動いた

Google によると、チェーン全体は2026年2月11日公開の iOS 26.3で修正され、多くはそれ以前に直されていた。Apple は後に、iOS 15から iOS 26までの各系統で最新更新版が保護されると説明し、4月1日に iOS 18.7.7の提供対象を広げ、古い iOS 18端末には Critical Security Update 通知を出した。

Apple は、更新済み端末と Lockdown Mode 有効端末は報告された Web 攻撃から保護されたとする。Safari の Safe Browsing も特定済みドメインを遮断する。対応は最新のサポート更新を入れ、更新できない間は Lockdown Mode を使い、OS 版だけで侵害を推定せず暴露とフォレンジックを調べることだ。

注視点

  • 確認済み被害者テレメトリーと脆弱版人口推計の分離。
  • 新たな水飲み場ドメイン、配信コード、Safe Browsing 対応。
  • 各段階の成功、ペイロード実行、確認済み流出。
  • 新たな利用者と帰属判断の確度。
  • 管理・旧型 iPhone 群でのパッチ導入。
  • Apple の脅威通知と独立フォレンジック。

情報源