- Google задокументировал развёртывания DarkSword против целей в Саудовской Аравии, Турции, Малайзии и Украине с ноября 2025 года. Речь шла о разных кластерах и заказчиках; эти случаи не дают общего числа жертв по всему миру.
- Оценка iVerify — до 270 млн устройств на отдельных версиях iOS 18 — это возможный знаменатель охвата, а не число заражений. Apple утверждает, что актуальные обновлённые версии защищены, а позже распространила исправления на более старые поддерживаемые ветки iOS.
Наблюдаемые кампании меньше возможного знаменателя охвата
Google выделил как минимум три операционных контекста: UNC6748 использовала сайт в стиле Snapchat против пользователей в Саудовской Аравии; активность, связанная с PARS Defense, появилась в Турции, а затем в Малайзии; UNC6353 использовала скомпрометированные украинские сайты в качестве «водопоев». UNC6353 оценивается как предполагаемый российский шпионский кластер, а не публично доказанное подразделение какого-либо названного государства.
Украинская операция велась по меньшей мере с декабря 2025 года и оставалась активной до марта 2026 года. Lookout нашёл свидетельства одной возможной инфекции 12 февраля. Ни одна из находок не подтверждает прежние утверждения, что атакованы миллионы, а скомпрометированный сайт не показывает, сколько подходящих iPhone дошло до каждого этапа эксплойта, прошло его или пережило.
Что показывает цифра 270 млн — и чего она не показывает
iVerify сообщила, что до 270 млн устройств всё ещё работали на iOS 18.4–18.6.2 — версиях, поддерживаемых украинским загрузчиком DarkSword. Компания не публиковала измеренные данные о посещениях соответствующих сайтов, об устройствах, получивших код эксплойта, об успешном повышении привилегий, об установленных полезных нагрузках или подтверждённых заражениях. Поэтому эта цифра — верхняя граница оценки аудитории, а не число заражений.
Apple позднее сообщила, что 79 % iPhone, совершавших транзакции в App Store 7 июня, использовали iOS 26. Этот процент новее и основан на активности в App Store; он не является ни общим числом установленной базы, ни прямым аудитом подверженности DarkSword. Смешение двух знаменателей создало бы ложную точность.
Шесть уязвимостей позволяли доставлять разные нагрузки
Google описал цепочку JavaScript, включающую удалённое выполнение кода в JavaScriptCore, обход проверки подлинности указателей dyld, два обхода песочницы и повышение привилегий ядра. DarkSword в наблюдаемых вариантах поддерживал iOS 18.4–18.7, а украинский загрузчик UNC6353 — 18.4–18.6.
В разных кампаниях доставлялись GHOSTKNIFE, GHOSTSABER или GHOSTBLADE. Их код мог извлекать сообщения, аккаунты, историю браузера и геолокации, учётные данные Wi-Fi, фото, файлы и данные приложений. Эти возможности говорят о тяжёлых последствиях после успешной компрометации; они не доказывают, что каждый модуль запускался или что из каждого устройства были похищены все типы данных.
Граница исправлений сдвинулась после раскрытия
Google заявил, что полная цепочка была исправлена в iOS 26.3, выпущенной 11 февраля 2026 года, хотя большинство уязвимостей закрыли раньше. Apple позднее сообщила, что защищены последние обновлённые версии iOS 15–iOS 26, расширила доступность iOS 18.7.7 с 1 апреля и отправила владельцам более старых устройств на iOS 18 предупреждение Critical Security Update.
Apple утверждает, что обновлённые устройства и устройства с включённым Lockdown Mode защищены от описанных веб-атак. Safari Safe Browsing блокирует выявленные домены. На практике по-прежнему нужно установить последнее поддерживаемое обновление, использовать Lockdown Mode, если обновление временно невозможно, и расследовать факт подверженности, а не делать вывод о компрометации только на основе версии ОС.
За чем следить
- Телеметрия подтверждённых жертв отдельно от оценок уязвимых версий.
- Новые домены-«водопои», коды доставки и охват Safari Safe Browsing.
- Успешность этапов эксплойта, выполнение нагрузок и подтверждённые свидетельства выгрузки данных.
- Новые операторы, использующие DarkSword или модифицированные компоненты, с уровнями уверенности.
- Внедрение исправлений в управляемых и устаревших парках iPhone.
- Уведомления Apple об угрозах и независимые криминалистические находки.
Источники
- Google Threat Intelligence Group, 18 марта 2026 года: кампании, действующие лица, цепочка эксплойтов, нагрузки и хронология исправлений
- iVerify, 18 марта 2026 года: раскрытие украинского «водопоя» и оценка до 270 млн устройств на уязвимых версиях
- Lookout, анализ DarkSword: инфраструктура доставки, наблюдение возможного заражения и поведение нагрузок
- Apple, содержание обновления безопасности iOS 26.3: выпуск 11 февраля 2026 года и подтверждение CVE-2026-20700
- Apple, руководство по обновлению после веб-атак, 14 апреля 2026 года: защита старых iOS, Lockdown Mode, Safari Safe Browsing и рекомендации по обновлению
- Apple Developer, данные об использовании iOS на 7 июня 2026 года: знаменатель по транзакциям App Store, а не показатель заражений

