Главная Рекламодатели DarkSword добрался до рекламного трафика: почему обычный лендинг может скрывать атаку на iOS
DarkSword добрался до рекламного трафика: почему обычный лендинг может скрывать атаку на iOS - Kadam Blog

DarkSword добрался до рекламного трафика: почему обычный лендинг может скрывать атаку на iOS

Как DarkSword распространялся через рекламный трафик, почему стандартная проверка лендинга могла не выявить угрозу и какие сигналы обнаружила compliance-команда Kadam.

Лендинги выглядели совершенно обычно. А вот то, как закупался трафик, — нет. Данные compliance-команды Kadam помогли выявить характерные признаки малвертайзинговой кампании DarkSword.

Представьте обычную рекламу дорогих часов. Креатив не вызывает подозрений, лендинг выглядит как стандартный интернет-магазин, а при модерации на странице не видно ничего опасного. Но модератор и обычный пользователь могут получать разные версии одной и той же страницы.

В кампании DarkSword вредоносный код мог запускаться уже при загрузке лендинга. Пользователю не нужно было нажимать на рекламу или устанавливать приложение. На подходящем устройстве для запуска атаки было достаточно загрузить страницу.

20 августа 2026 года Kaminari Ad опубликовала исследование малвертайзинговой кампании, через которую распространялась DarkSword: цепочка эксплойтов для iOS, ранее связанная с таргетированными атаками.

Kadam и Kaminari Ad входят в одну группу компаний. Техническую часть исследования провела команда Kaminari Ad Threat Research. Данные о закупке рекламного трафика предоставила compliance-команда Kadam.

Ранее в 2026 году Google Threat Intelligence Group уже описывала DarkSword. Но Kaminari обнаружила важное изменение: цепочка эксплойтов стала распространяться через обычный платный рекламный трафик, скрываясь за внешне легитимными сайтами с часами, трейдинговыми платформами, криптопродуктами и другими офферами.

За 11 недель Kaminari зафиксировала 7 537 подтвержденных наблюдений на 209 доменах-витринах и 337 ротируемых gate-хостах.

Домен-витрина — это обычный коммерческий сайт, который видит пользователь. Gate — скрытый механизм, который проверяет устройство посетителя и определяет, какой код ему показать.

При этом 7 537 наблюдений не означают 7 537 зараженных пользователей. В методологии Kaminari одно наблюдение — это одна проверка креатива или лендинга из определенной страны и с определенного профиля устройства. Эта цифра показывает масштаб распространения кампании в отслеживаемом трафике, а не количество заражений.

Почему стандартная проверка лендинга может не выявить угрозу

DarkSword добрался до рекламного трафика: почему обычный лендинг может скрывать атаку на iOS - Kadam Blog

Стандартная рекламная модерация обычно проверяет креатив, URL и содержимое лендинга. В случае DarkSword все эти элементы могли выглядеть безопасно.

Вредоносная логика находилась глубже. Страница сначала определяла, кто ее открыл, и только затем выбирала, какой код показать.

Kaminari обнаружила проверки:

  • версии iOS;
  • браузера;
  • touch-функций;
  • характеристик GPU.

iPhone с Safari на iOS 18.4–18.7 и подходящими параметрами направлялись в цепочку DarkSword. Googlebot, Headless Chrome и другие автоматизированные или неподходящие окружения отсеивались.

Но пользователи, не подходившие под DarkSword, не обязательно попадали на безопасную страницу. Во втором поколении gate-механизма Kaminari обнаружила второй загрузчик эксплойта из другого семейства.

То есть безопасной ветки в этой версии уже не было: система определяла, какую именно атаку показать посетителю.

При этом эксплойт загружался как дополнительный ресурс страницы, поэтому URL-сканер мог не увидеть очевидного вредоносного редиректа. Разные устройства получали разный код, а домены быстро менялись.

Главный вывод: безопасность кампании нельзя оценивать только по внешнему виду лендинга. Важно понимать, как страница ведет себя для разных пользователей и устройств.

Что Kadam увидел со стороны закупки рекламы

DarkSword добрался до рекламного трафика: почему обычный лендинг может скрывать атаку на iOS - Kadam Blog

Рекламная сеть видит другую часть такой операции: как злоумышленники закупают трафик и ищут потенциально уязвимые устройства.

Во время расследования compliance-команда Kadam проанализировала кампании, связанные с кластером DarkSword.

Главной аномалией оказался не общий рост спроса на iOS-трафик, а версии iOS, которые рекламодатели стали целенаправленно покупать.

Обычно в Kadam появлялось до четырех новых кампаний в неделю, вручную настроенных только на версии iOS ниже 18. Во время активности кластера их количество выросло до 26–69 кампаний в неделю — примерно в 20 раз.

При этом общий спрос на iOS-трафик практически не изменился.

То есть отдельная группа рекламодателей внезапно начала активно искать именно устройства со старыми версиями iOS.

Одновременно повторялись и другие признаки:

  • недавно созданные аккаунты;
  • домены с коротким сроком использования;
  • таргетинг только на iOS;
  • одни и те же домены лендингов в разных аккаунтах.

Compliance-команда Kadam связала с кластером 31 аккаунт рекламодателей и 310 кампаний.

С 1 июня эти аккаунты потратили около $31 000. Самый крупный аккаунт потратил примерно $5 500 на 2,76 млн показов в Японии, США, Франции и Турции.

Аккаунты обычно создавались всего за один-три дня до первой кампании, а пополнялись стейблкоинами фиксированными суммами по $100 и $200.

Ни один из этих признаков сам по себе не выглядел достаточным основанием для блокировки или ручной модерации.

Новый рекламодатель — нормальное явление. Новый домен — тоже. Таргетинг на определенную ОС вполне обычен.

Но когда несколько таких признаков появляются одновременно, картина меняется.

Для Kadam это один из ключевых выводов исследования: сигналы угрозы могут быть не только в креативе или на лендинге, но и в том, как рекламодатель настраивает и ведет кампании.

Почему важно анализировать весь кластер

Если смотреть на каждую кампанию отдельно, она может не вызывать подозрений.

Злоумышленники могут распределять активность между разными аккаунтами, доменами и кампаниями так, чтобы каждый отдельный элемент оставался относительно незаметным.

Картина становится видна на уровне кластера.

В расследовании Kadam одним из самых полезных признаков оказались общие домены лендингов. Они позволяли связывать аккаунты, которые на первый взгляд не имели отношения друг к другу.

При этом некоторые очевидные сигналы оказались ненадежными.

Например, 17 аккаунтов частично попадали в один IP-диапазон аутентификации. Но в том же диапазоне находились 2 643 других пользователя, не связанных с кластером.

То же произошло со способом оплаты. Все аккаунты кластера использовали один платежный метод, однако за тот же двухмесячный период им пользовались еще 242 человека.

Поэтому задача compliance-системы не в том, чтобы находить как можно больше необычных признаков. Важно выявлять комбинации сигналов, которые действительно отличают скоординированную вредоносную активность от поведения обычных рекламодателей.

Что это меняет в модерации

Расследование позволило сформулировать несколько практических выводов.

1. Блокировать нужно не только аккаунт, но и связанный с ним домен лендинга.

Если один домен используется несколькими аккаунтами, блокировка одного рекламодателя не решает проблему.

2. Во время модерации стоит определять IP лендинга и сравнивать его с инфраструктурой ранее заблокированных рекламодателей.

Один IP ничего не доказывает, но может усиливать другие сигналы.

3. Определенные комбинации признаков должны отправлять кампанию на ручную проверку еще до первых расходов.

Например, новый рекламодатель, который одновременно запускает popunder, таргетируется только на iOS и использует лендинг на бесплатном TLD-домене, выглядит гораздо показательнее, чем каждый из этих признаков по отдельности.

Проверка креативов и лендингов по-прежнему необходима. Но инфраструктура, настройки кампаний и связи между рекламодателями могут показать то, чего на самой странице не видно.

Поэтому модерации приходится отвечать уже не только на вопрос: «Можно ли допустить этот лендинг?»

Но и на другой: «Нормально ли в целом выглядит поведение этой кампании?»

Как DarkSword попал в рекламный трафик

Google Threat Intelligence Group впервые подробно описала DarkSword в марте 2026 года. Это цепочка из шести уязвимостей iOS, которую связывали с коммерческими поставщиками инструментов слежки и предполагаемыми государственными акторами, атаковавшими цели в Саудовской Аравии, Турции, Малайзии и Украине.

Изначально DarkSword использовался в точечных атаках через специально подготовленные или скомпрометированные сайты.

GTIG опубликовала исследование 18 марта 2026 года.

Уже 21 марта, через три дня, рабочая цепочка DarkSword появилась в открытом GitHub-репозитории. После этого пользователи создали сотни его копий. А 11 июня Kaminari впервые обнаружила DarkSword в закупленном рекламном трафике.

Повторно использовать код оказалось относительно просто. Компоненты представляли собой HTML- и JavaScript-файлы, которые можно было скопировать и разместить на собственном сервере.

Злоумышленникам больше не требовалось самостоятельно разрабатывать цепочку эксплойтов. Им нужен был канал распространения.

Таким каналом стала платная реклама.

Изменилась и цель атак. Ранее DarkSword связывали со шпионажем и слежкой. В кампании, изученной Kaminari, мотив был финансовым: похищение данных криптовалютных кошельков и последующее удаление связанных с ними данных приложений.

Вместо заранее выбранной жертвы операторы могли покупать большие объемы трафика, а затем уже на стороне лендинга определять, какие устройства подходят для атаки.

Инфраструктура при этом постоянно менялась. По данным Kaminari, медианный срок жизни доменов-витрин составлял всего 1,5 дня.

При такой скорости ротации системы репутации доменов просто не всегда успевают классифицировать угрозу. Поэтому более устойчивым сигналом становится не конкретный домен, а повторяющаяся модель поведения оператора.

Настройки GEO и реальный охват оказались разными

Отдельный вывод дала география кампании. Изначально в эскалации фигурировали Япония, Индия, Бразилия, США и Вьетнам. Но вместе они дали только около 20% наблюдаемого объема. Великобритания оказалась крупнейшим рынком по объему, хотя изначально вообще не упоминалась. Франция и Германия вошли в топ-7, а Индия заняла только 25-е место с 71 наблюдением.

Это показывает, что настройки рекламодателя и фактическое распространение programmatic-трафика могут заметно отличаться.

Когда вредоносная кампания попадает в programmatic-экосистему, она может затронуть паблишеров и инвентарь далеко за пределами изначально выбранных рынков.

Что происходило на iPhone

DarkSword использует несколько уязвимостей iOS, чтобы получить более глубокий доступ к устройству. Пользователю не нужно устанавливать приложение или вводить пароль на фишинговом сайте. Для запуска цепочки на подходящем устройстве достаточно загрузить страницу.

Обнаруженная Kaminari вредоносная нагрузка собирала:

  • фотографии;
  • заметки;
  • контакты;
  • данные об установленных приложениях;
  • данные криптовалютных кошельков.

Она также поддерживала shell-канал для удаленного доступа, а затем удаляла содержимое контейнеров приложений, определенных как криптовалютные кошельки.

Кроме DarkSword исследователи обнаружили второй загрузчик эксплойта.

Kaminari пока не смогла связать его с опубликованной CVE, определить точные версии iOS и Safari, на которых он работает, или подтвердить его текущий статус с точки зрения исправлений.

Однако известно, что даже полностью обновленный iPhone, попадающий на gate второго поколения, направляется на эту вторую ветку, после чего происходит попытка эксплуатации уязвимости.

Поэтому обновление iOS защищает от известной цепочки DarkSword, но не исключает второй сценарий атаки. Apple уже исправила все шесть уязвимостей DarkSword. Последняя была закрыта в iOS 26.3, а сама цепочка не поддерживает версии выше iOS 18.7.

В качестве дополнительной защиты Kaminari рекомендует Lockdown Mode, который ограничивает JIT и WebAssembly — механизмы, на которые опираются подобные веб-эксплойты.

Практическая рекомендация: поддерживать iOS в актуальном состоянии и использовать Lockdown Mode там, где требуется повышенная защита от сложных веб-атак.

Что изменил Kadam после расследования

После выявления паттерна Kadam оперативно нашел связанных рекламодателей и заблокировал весь кластер.

Compliance-команда также скорректировала правила модерации, чтобы похожие комбинации сигналов можно было выявлять раньше — еще до того, как кампании начнут активно расходовать бюджет.

Результатами расследования поделились с партнерами по рынку, чтобы другие платформы могли искать аналогичные паттерны в своем трафике и быстрее реагировать на похожие кампании.

Главный вывод

Кейс DarkSword показывает, насколько убедительно вредоносная активность может маскироваться под обычную рекламную кампанию.

Креатив может выглядеть безобидно, лендинг — как обычный интернет-магазин, а домен еще не иметь негативной репутации. Поэтому стандартной проверки контента может быть недостаточно.

Чтобы увидеть полную картину, важно учитывать не только то, что находится на странице, но и как она ведет себя для разных пользователей, как настроена кампания и какие связи есть между аккаунтами, доменами и другими кампаниями.

В случае DarkSword некоторые из самых сильных сигналов находились вообще не на лендинге.

Они были видны в том, как закупался трафик и как были связаны между собой кампании, аккаунты и домены.

Именно анализ этих связей дает возможность обнаруживать похожие схемы, даже если в следующий раз злоумышленники используют уже другие домены, креативы или цепочку эксплойтов.

Читайте полное техническое исследование Kaminari Ad Threat Research: DarkSword in the ad stack: an iOS exploit chain delivered as malvertising.

Запустите компанию!

Охватывайте пользователей на всех этапах: от первого касания до повторной покупки.

Начать Kadam advertising platform interface

Готовы к запуску?

Начни оптимизировать свои кампании уже сегодня!

Запустить
Kadam advertising dashboard interface Kadam mobile advertising interface
Red decorative circle Blue decorative rhombus

Похожие статьи