DarkSword è l’exploit kit per iOS che sfrutta sei vulnerabilità e tre zero-day per compromettere gli iPhone dal browser.

Quando si parla di iPhone, il pensiero comune va subito alla sicurezza dell’ecosistema Apple. Una reputazione costruita nel tempo grazie a un sistema operativo chiuso, sandbox rigide e aggiornamenti rapidi. Eppure, dal novembre 2025, uno strumento di attacco sta dimostrando che anche questa fortezza ha le sue brecce. Stiamo parlando, infatti, di un impianto offensivo completo capace di prendere il controllo di un iPhone, senza che l’utente debba fare nulla di diverso dal visitare una pagina web. Il suo nome? DarkSword.

  1. Cos’è DarkSword
  2. Come funziona la catena di attacco
  3. I collettivi cybercriminali
  4. Come difendersi da DarkSword
darksword exploit kit iOS compromissione iPhone da browser

Ma come sempre, andiamo con ordine e affrontiamo per gradi l’argomento

Cos’è DarkSword

DarkSword è un exploit kit per iOS scoperto dal Google Threat Intelligence Group (GTIG), in collaborazione con i laboratori di Lookout e iVerify. La pubblicazione dell’analisi tecnica è avvenuta il 18 marzo 2026, ma le prime attività riconducibili a questo strumento risalgono almeno al novembre 2025. Per oltre quattro mesi, quindi, DarkSword ha operato indisturbato senza che nessuno ne rilevasse pubblicamente l’esistenza.

In termini tecnici, si tratta di un full-chain exploit kit, uno strumento in grado di compromettere completamente un dispositivo partendo da zero, senza alcuna azione attiva da parte della vittima, se non la semplice navigazione su un sito web compromesso. L’attacco coinvolge sei vulnerabilità concatenate, di cui tre zero-day, ovvero falle sconosciute ad Apple al momento del primo sfruttamento. Le versioni di iOS colpite vanno dalla 18.4 alla 18.7, un intervallo che al momento della scoperta copriva ancora una porzione significativa dei dispositivi in circolazione. Secondo le stime di iVerify, fino a 270 milioni di iPhone potevano essere potenzialmente esposti.

Ciò che rende DarkSword ancora più allarmante è la sua natura trasversale. Questo perché si tratta di una piattaforma adottata da almeno tre attori diversi, ciascuno con obiettivi, tecniche e bersagli propri. I Paesi già colpiti includono Arabia Saudita, Turchia, Malaysia e Ucraina. Ad aggravare questa situazione è un dettaglio emerso dall’analisi di Lookout, che dimostra come parte del codice di DarkSword presenti tracce dell’impiego di modelli linguistici di grandi dimensioni (LLM).

Come funziona la catena di attacco

La peculiarità tecnica più rilevante di DarkSword è che l’intera catena di exploit è scritta interamente in JavaScript, senza l’impiego di file binari compilati. In questo modo l’attacco è più difficile da intercettare con i sistemi di analisi tradizionali e, allo stesso tempo, più semplice da aggiornare e distribuire. L’exploit chain si articola in cinque stadi progressivi, ciascuno dei quali supera un livello diverso delle difese di iOS. Vediamoli nel dettaglio.

RCE nel motore WebKit

Il primo stadio è l’esecuzione di codice remoto nel motore WebKit del browser Safari. Due vulnerabilità distinte colpiscono JavaScriptCore, il motore JavaScript di WebKit: la CVE-2025-31277, già nota, e la zero-day CVE-2025-43529, che sfrutta una corruzione di memoria per ottenere l’esecuzione di codice arbitrario nel contesto del browser. DarkSword seleziona automaticamente quale delle due utilizzare in base alla versione di iOS rilevata sul dispositivo bersaglio.

Aggiramento dei PAC

Il secondo stadio aggira i Pointer Authentication Codes (PAC), una protezione hardware che rende molto più difficile sfruttare le vulnerabilità di memoria sui dispositivi Apple. DarkSword supera questa difesa tramite la CVE-2026-20700, una falla nel componente dyld (il linker dinamico di iOS), che consente l’esecuzione in modalità utente senza far scattare i controlli di integrità.

Sandbox evasion

Il terzo stadio è la fuoriuscita dalla sandbox di Safari. Il codice, ora in esecuzione a livello utente, deve accedere al resto del sistema. A questo scopo, DarkSword sfrutta la CVE-2025-14174, una corruzione di memoria nel livello grafico ANGLE, per evadere la sandbox attraverso i processi GPU e Media, due componenti con un’ampia superficie d’attacco.

Privilege escalation

Il quarto stadio è l’escalation dei privilegi a livello kernel. Le due vulnerabilità zero-day finali, CVE-2025-43510 e CVE-2025-43520, colpiscono direttamente il kernel di iOS e consentono di ottenere l’accesso completo al sistema. A questo punto, il dispositivo è interamente sotto il controllo degli attaccanti.

Deploy del payload

Il quinto e ultimo stadio prevede il dispiegamento del payload finale. A seconda del gruppo criminale che impiega DarkSword, vengono installate famiglie di malware distinte, ciascuna con funzionalità specifiche.

I collettivi cybercriminali

Poiché si tratta di una piattaforma diffusa tra attori criminali, DarkSword non ci ha messo molto a proliferare. Alla data di pubblicazione di questo articolo risulta impiegato da almeno tre gruppi, con motivazioni e bersagli completamente diversi.

UNC6748: attacchi in Arabia Saudita

Questo gruppo ha impiegato DarkSword a partire dal novembre 2025 per colpire utenti in Arabia Saudita, attraverso un sito fasullo che imitava Snapchat. La pagina nascondeva un loader JavaScript che caricava i moduli di esecuzione tramite un frame invisibile. Il malware dispiegato è GHOSTKNIFE, una backdoor in JavaScript capace di sottrarre messaggi, cronologia della posizione, dati del browser e di registrare l’audio ambientale. Un dettaglio significativo è che GHOSTKNIFE elimina attivamente i registri di errore del dispositivo per nascondere le proprie tracce.

PARS Defense: sorveglianza commerciale dalla Turchia

Il secondo attore è un fornitore commerciale di spyware identificato come PARS Defense, con operazioni confermate in Turchia e Malaysia. Rispetto a UNC6748, questo gruppo ha adottato misure di sicurezza operativa più stringenti, tra cui la cifratura avanzata dei payload e il riconoscimento del dispositivo bersaglio per evitare di infettare terminali già compromessi o appartenenti a ricercatori di sicurezza. Il malware distribuito è GHOSTSABER, una backdoor capace di comunicare tramite protocollo HTTPS, di enumerare in dettaglio il dispositivo, di esfiltrare file e di eseguire query SQL arbitrarie.

UNC6353: spionaggio russo in Ucraina

Il terzo attore è un gruppo sospettato di essere di origine russa, già noto per l’impiego dell’exploit kit Coruna, scoperto poche settimane prima di DarkSword. UNC6353 ha integrato DarkSword in campagne di tipo watering hole contro siti web ucraini, iniettando script malevoli nelle pagine di portali legittimi per colpire i visitatori. Il malware impiegato è GHOSTBLADE, specializzato nell’estrazione massiva di dati personali da iMessage, Telegram, WhatsApp, portafogli di criptovalute e foto. Un’osservazione dei ricercatori di Google è che UNC6353 ha utilizzato solo i moduli per iOS 18.4 e 18.6, escludendo la versione 18.7 nonostante fosse disponibile, probabilmente per ragioni di sicurezza operativa o per la scarsa diffusione di quella versione tra i bersagli.

Come difendersi da DarkSword

Poiché DarkSword agisce a livello di sistema e non richiede alcuna azione da parte dell’utente oltre alla navigazione web, le misure di difesa devono necessariamente intervenire su più livelli. Di seguito alcune pratiche fondamentali.

  • Aggiornare iOS alla versione più recente.
    Apple ha già corretto tutte e sei le vulnerabilità sfruttate da DarkSword. Chi ha aggiornato a iOS 26.3 o alle versioni intermedie in cui le patch erano già presenti è protetto da questo specifico vettore di attacco. Chi non lo ha ancora fatto rimane esposto a un exploit pienamente funzionante e attivamente sfruttato.
  • Attivare il Lockdown Mode sui dispositivi a rischio.
    La modalità di isolamento di Apple disabilita la compilazione JavaScript avanzata e limita le funzionalità web che DarkSword sfrutta come punto di ingresso. Per figure professionali esposte a rischi elevati, come dirigenti, giornalisti e funzionari pubblici, questa misura rappresenta una protezione efficace.
  • Ridurre la navigazione su siti non verificati.
    DarkSword è stato distribuito anche attraverso pagine web legittime compromesse, il che rende questa raccomandazione necessaria ma non sufficiente. Tuttavia, limitare la navigazione su risorse non attendibili contribuisce a ridurre la superficie di esposizione.
  • Integrare strumenti di rilevamento delle minacce mobili.
    Le soluzioni tradizionali di gestione dei dispositivi (MDM) non sono sufficienti in uno scenario di compromissione a livello kernel. È consigliabile adottare strumenti di Mobile Threat Defense capaci di rilevare comportamenti anomali successivi alla compromissione, come l’esfiltrazione dei dati e le comunicazioni verso i server di comando e controllo.
  • Non sottovalutare l’aggiornamento dei dispositivi aziendali.
    In contesti professionali, ogni dispositivo non aggiornato rappresenta un potenziale punto di ingresso nella rete aziendale. Le policy di sicurezza dovrebbero prevedere l’applicazione forzata degli aggiornamenti critici entro tempi definiti.

In conclusione

DarkSword segna un punto di svolta nella percezione della sicurezza mobile. Questo perché dimostra che anche l’ambiente più protetto può essere violato quando le risorse e la sofisticazione degli attaccanti raggiungono un certo livello. Il fatto che uno stesso strumento venga impiegato contemporaneamente da un gruppo di spionaggio russo, da un fornitore commerciale di sorveglianza e da un attore motivato dal profitto, dice molto sulla proliferazione del mercato degli exploit.

Per questo la vera difesa non risiede in un singolo aggiornamento, ma nella consapevolezza che nessun dispositivo è impermeabile e che la sicurezza mobile richiede la stessa attenzione che si riserva a qualsiasi altra infrastruttura critica.



    Dichiaro di aver letto e compreso l'Informativa sul trattamento dei dati