Censys araştırmacıları, 100'den fazla web sitesini çalıştıran bir tehdit aktörünü tespit etti; bunların çoğu, exploit kitini barındıran bir domainde sahte AWS giriş sayfaları. Kampanya, Hong Kong merkezli olsa da Japonya, ABD ve Avrupa'ya da uzanıyor. DarkSword kitinin kaynak kodu sızması, diğer tehdit aktörlerinin de bu yöntemi kullanmasına yol açtı.
DarkSword, iOS 18.4'den 18.7'ye kadar olan sürümleri hedefleyen bir exploit kitidir ve GHOSTBLADE bilgi çalan yazılımının dağıtımında kullanılıyor. Kampanya, Apple ID kimlik bilgilerini toplayan bir decoy ile destekleniyor. Censys, DarkSword Admin panosunun yedi hosta eşleştiğini ve bunların üç farklı ülkede olduğunu belirtti.
Kampanya, kullanıcıların sahte AWS konsoluna veya Apple ID giriş sayfasına erişmesiyle başlıyor ve ardından DarkSword zincirini tetikleyen kötü amaçlı bir iframe yükleyerek GHOSTBLADE modüllerini dağıtıyor. Başarılı bir saldırıdan sonra, anahtar zinciri, iCloud ve Wi-Fi kimlik bilgilerini dökme modülleri ve dosya exfiltration tarama işlemi başlatılıyor.
