Los investigadores de Censys han identificado a un actor de amenaza que opera más de 100 sitios web, muchos de los cuales son páginas de inicio falsas de AWS alojadas en un dominio que contiene el kit de exploits. Aunque la campaña está centrada en Hong Kong, también se extiende a Japón, Estados Unidos y Europa. La filtración del código fuente del kit DarkSword ha permitido que otros actores de amenaza utilicen este método.

DarkSword es un kit de exploits que apunta a las versiones de iOS 18.4 a 18.7 y se utiliza para distribuir el software espía GHOSTBLADE. La campaña está respaldada por un señuelo que recopila credenciales de Apple ID. Censys indicó que el panel de administración de DarkSword coincide con siete hosts en tres países diferentes.

La campaña comienza cuando los usuarios acceden a una consola falsa de AWS o a una página de inicio de Apple ID, lo que desencadena un iframe malicioso que carga la cadena DarkSword y distribuye los módulos GHOSTBLADE. Después de una exitosa explotación, la cadena de comandos inicia módulos para extraer credenciales de iCloud y Wi-Fi, así como un proceso de escaneo de exfiltración de archivos.