中国系脅威アクターがDarkSwordキットでiOSを狙う——偽AWSログイン画面からGHOSTBLADEを展開、日本も攻撃インフラ範囲内

登場人物紹介

チップス
どんぐり大学卒、一般企業の情報システム部で働く若手エンジニア。
入社1〜3年目らしい悩みを抱えつつ、日々の運用やセキュリティ対応に奮闘中。慌てんぼうだが素直で吸収力が高く、ボスに鍛えられながら着実に成長している。

ボス
セキュリティ、インフラ、運用の修羅場をくぐってきた歴戦のエンジニア。サイバーセキュリティラボの所長でボスと呼ばれている。
現場視点と経営視点の両方から、本当に使えるセキュリティとキャリア戦略を叩き込む。口は悪いが面倒見はよく、若手育成と実践的な情報発信に力を注いでいる。
@boss_sec_labo



「会社のAWSコンソールへのログイン画面、本当に本物なのか確認したことはありますか?」
「iPhoneをビジネスで使っているけど、エクスプロイトキットで感染させられることはあるのか?」

チップス

AWSのログイン画面、いつも安心して入力してたでしゅ……

ボス

その信頼を悪用する攻撃が、今まさに日本のウェブサイトを踏み台にして動いているんだな

中国語話者とみられる未知の脅威アクターが、流出したDarkSwordエクスプロイトキットを使ったiOS標的キャンペーンを展開していることが、Censysの研究者Aidan Hollandによる2026年7月31日の分析で判明しました。
香港を拠点とする攻撃インフラは日本・米国・欧州にも拡張しており、100以上の偽AWSログインページを展開しています。

  • 中国語話者の未知脅威アクターが流出したDarkSwordキットでiOS向けGHOSTBLADEを展開するキャンペーンを実施
  • 偽AWSコンソール/偽Apple IDログインページを経由してDarkSwordチェーンが発動し、3種のマルウェアを投下
  • 攻撃インフラは香港が中心だが日本・米国・欧州も含む100以上のウェブプロパティで稼働中

この記事を読めば、DarkSwordキャンペーンの全体像と、ビジネスでiOSを使う際の具体的な防御策が分かります。

オススメ案件

【既存インターネット閲覧環境のリプレース・SaaS移行に伴う技術支援】門前仲町(リモート併用)/セキュリティ製品の選定から携わる上流インフラ案件

月額単価
900,000円 / 月
稼働場所
東京都リモート併用
業務領域
要件定義, 設計
作業内容:
既存のインターネット閲覧環境システムをVMware仮想環境からS...

【大手金融機関でのセキュリティ運用体制強化・SOC再検討支援】晴海/セキュリティ運用設計・コンサルティング

月額単価
1,000,000円 / 月
稼働場所
東京都
業務領域
設計, 運用・保守
作業内容:
大手金融機関のセキュリティ部門にて、日々のセキュリティ運...

【セキュリティ製品を駆使したSOC Tier2運用・インシデント分析】勝どき/CDN・WAF・EDRアラート分析・改善支援

月額単価
800,000円 / 月
稼働場所
東京都
業務領域
運用・保守
作業内容:
様々なセキュリティ製品(CDN、WAF、EDR等)のログ分析やトリ...

【Google Sec Opsを活用した大手企業向けセキュリティ運用・分析】大手町/最新セキュリティソリューション・リモート併用

月額単価
900,000円 / 月
稼働場所
東京都リモート併用
業務領域
運用・保守
作業内容:
大手製造業・建設業クライアント向けに、最先端のSIEM製品「G...

【ISO27001準拠のセキュリティ施策推進・アドバイザリ】海浜幕張/週2リモート併用・PMO

月額単価
1,100,000円 / 月
稼働場所
千葉県リモート併用
業務領域
要件定義, 運用・保守, PMO
作業内容:
大手企業のセキュリティ体制を強化するため、ISO/IEC27001に...

【SOC・CSIRTでのインシデント分析・対応】飯田橋/リモート併用

月額単価
900,000円 / 月
稼働場所
東京都リモート併用
業務領域
運用・保守
作業内容:
クライアントのICT環境で発生するセキュリティインシデントの...

【製造業向けセキュリティ評価支援(IT/OT横断)】フルリモート/NIST CSF・セキュリティガバナンス

月額単価
1,200,000円 / 月
稼働場所
フルリモート
業務領域
要件定義, 設計
作業内容:
製造業企業における組織・ITシステム・OT領域を横断した、大...

【客先グループ内セキュリティ管理チーム支援(M365運用)】大崎(リモート併用)/インシデント対応・M365

月額単価
600,000円 / 月
稼働場所
東京都リモート併用
業務領域
運用・保守
作業内容:
大手客先グループ会社内における、セキュリティ管理チームの...

【行政向けセキュリティ機能導入(Microsoft Defender)】渋谷(常駐)/テスト・運用設計・手順書作成

月額単価
800,000円 / 月
稼働場所
東京都
業務領域
設計, 構築, 運用・保守
作業内容:
某特別区の行政インフラを支える、Microsoft Defenderの導入...

【顧客内セキュリティ対応に向けたインフラ設計・構築】京橋/Azure・OCI・ハイブリッドクラウド

月額単価
1,000,000円 / 月
稼働場所
東京都
業務領域
要件定義, 設計, 構築
作業内容:
主要クラウド(Azure/OCI)とオンプレミスが融合した高度なハ...
目次

DarkSword×GHOSTBLADE——中国系アクターによるiOS標的キャンペーンの実態

Censysの分析によると、中国語表記のパネル(「用户名」「密码」「登录」)を使用する未知アクターが、2025年11月以降に商業スパイウェアベンダーや国家支援型アクターが使ってきたDarkSwordエクスプロイトキットの流出版を入手・悪用しています。
攻撃インフラは2026年7月30日時点で、3か国にまたがる7つのホストにDarkSword Adminパネルが確認されています。

チップス

DarkSwordって、どんなものでしゅか?

ボス

iOSのフルチェーンエクスプロイトキットだ。商業スパイウェアベンダーや国家支援型アクターが使ってきたとされるツールが流出して、今回の中国系アクターに悪用されているんだな

攻撃の全体像——偽ログインから3段階のマルウェア展開

攻撃の流れは以下の通りです。

  • 被害者が攻撃者管理ドメイン(偽AWSコンソールサブドメインまたは偽Apple IDログインページ)に誘導される
  • ページ内のmalicious iframeがJavaScriptを発火し、DarkSwordエクスプロイトチェーンが起動する
  • チェーンが成功すると、GHOSTBLADE・GHOSTKNIFE・GHOSTSABERの3種のマルウェアファミリーのいずれかが展開される

日本を含む100以上のウェブプロパティが攻撃インフラに

攻撃インフラは香港に集中しているものの、Censysの分析では日本・米国・欧州にも展開が確認されています。
現時点で100以上のウェブプロパティ(大半がAWSサインインページを偽装したドメイン上)が稼働しており、香港のホストにはApple IDの認証情報を収集するデコイページも含まれています。

ボス

日本を攻撃インフラの範囲に含めているということは、日本ユーザーも標的である可能性がある。ビジネスでiPhoneを使っている人は、AWSのログインURLを必ず確認する習慣が必要だな

チップス

AWSのURLって確認してなかったでしゅ……これからちゃんと見るでしゅ!

iOSユーザーとAWS利用組織が今すぐ取るべき対策

URLの徹底確認とフィッシング対策

DarkSwordキャンペーンの入口は「偽ログインページへの誘導」です。
以下の対策が有効です。

  • AWSコンソールのURLが必ず「console.aws.amazon.com」であることをブックマークで管理し、メールや別サイトのリンクからはログインしない
  • Apple IDのログインは必ずApple公式サイト(appleid.apple.com)からアクセスする
  • 企業内でSSOを使っている場合は、アクセス元URLをIDPで一元管理し、不正ドメインからのログイン試行をブロックする
  • iOSデバイスを最新バージョンに維持し、DarkSwordが悪用するエクスプロイトに対するパッチを確実に適用する

MDMによる企業iOSデバイスの管理強化

企業のビジネスiPhoneはMDM(モバイルデバイス管理)を通じて一元管理することが重要です。
以下の点を確認してください。

  • MDMポリシーでiOSバージョンを強制し、エクスプロイトが修正された最新版への更新を義務化する
  • 業務外の不審なウェブサイトへのアクセスを制限するWebフィルタリングを導入する
  • 不審な動作(予期しないプロセス・ネットワーク通信)を検知するMobile EDRの導入を検討する
ボス

iOSも”安全な箱”ではなくなった。DarkSwordのようなフルチェーンエクスプロイトは、ゼロクリックやワンクリックでデバイスを制圧できる。MDM管理と最新バージョン維持が最低ラインだな

チップス

MDMの設定、ちゃんと確認しておくでしゅ!

まとめ

DarkSwordキャンペーンは、流出したエクスプロイトキットが悪意ある第三者に転用される「二次被害」の典型例です。
中国語話者のアクターによる日本を含む100以上のウェブプロパティへの展開は、日本企業のiOSセキュリティ対策が問われる事態といえます。

AWSやApple IDのログインURLを常に正規ドメインから直接アクセスする習慣と、iOSの最新バージョン維持・MDM管理の徹底が、このキャンペーンへの直接的な対抗策です。

ボス

正規のログインURLか確認する1秒の習慣が、フルチェーンエクスプロイトから守る最初の砦になる。油断せずに確認しろ

チップス

AWSのURLをブックマークして、絶対そこからしかアクセスしないでしゅ!

オススメ案件

【既存インターネット閲覧環境のリプレース・SaaS移行に伴う技術支援】門前仲町(リモート併用)/セキュリティ製品の選定から携わる上流インフラ案件

月額単価
900,000円 / 月
稼働場所
東京都リモート併用
業務領域
要件定義, 設計
作業内容:
既存のインターネット閲覧環境システムをVMware仮想環境からS...

【大手金融機関でのセキュリティ運用体制強化・SOC再検討支援】晴海/セキュリティ運用設計・コンサルティング

月額単価
1,000,000円 / 月
稼働場所
東京都
業務領域
設計, 運用・保守
作業内容:
大手金融機関のセキュリティ部門にて、日々のセキュリティ運...

【セキュリティ製品を駆使したSOC Tier2運用・インシデント分析】勝どき/CDN・WAF・EDRアラート分析・改善支援

月額単価
800,000円 / 月
稼働場所
東京都
業務領域
運用・保守
作業内容:
様々なセキュリティ製品(CDN、WAF、EDR等)のログ分析やトリ...

【Google Sec Opsを活用した大手企業向けセキュリティ運用・分析】大手町/最新セキュリティソリューション・リモート併用

月額単価
900,000円 / 月
稼働場所
東京都リモート併用
業務領域
運用・保守
作業内容:
大手製造業・建設業クライアント向けに、最先端のSIEM製品「G...

【ISO27001準拠のセキュリティ施策推進・アドバイザリ】海浜幕張/週2リモート併用・PMO

月額単価
1,100,000円 / 月
稼働場所
千葉県リモート併用
業務領域
要件定義, 運用・保守, PMO
作業内容:
大手企業のセキュリティ体制を強化するため、ISO/IEC27001に...

【SOC・CSIRTでのインシデント分析・対応】飯田橋/リモート併用

月額単価
900,000円 / 月
稼働場所
東京都リモート併用
業務領域
運用・保守
作業内容:
クライアントのICT環境で発生するセキュリティインシデントの...

【製造業向けセキュリティ評価支援(IT/OT横断)】フルリモート/NIST CSF・セキュリティガバナンス

月額単価
1,200,000円 / 月
稼働場所
フルリモート
業務領域
要件定義, 設計
作業内容:
製造業企業における組織・ITシステム・OT領域を横断した、大...

【客先グループ内セキュリティ管理チーム支援(M365運用)】大崎(リモート併用)/インシデント対応・M365

月額単価
600,000円 / 月
稼働場所
東京都リモート併用
業務領域
運用・保守
作業内容:
大手客先グループ会社内における、セキュリティ管理チームの...

【行政向けセキュリティ機能導入(Microsoft Defender)】渋谷(常駐)/テスト・運用設計・手順書作成

月額単価
800,000円 / 月
稼働場所
東京都
業務領域
設計, 構築, 運用・保守
作業内容:
某特別区の行政インフラを支える、Microsoft Defenderの導入...

【顧客内セキュリティ対応に向けたインフラ設計・構築】京橋/Azure・OCI・ハイブリッドクラウド

月額単価
1,000,000円 / 月
稼働場所
東京都
業務領域
要件定義, 設計, 構築
作業内容:
主要クラウド(Azure/OCI)とオンプレミスが融合した高度なハ...
よかったらシェアしてね!
  • URLをコピーしました!
  • URLをコピーしました!

この記事を書いた人

セキュリティプロ・フリーランスは、セキュリティ領域に特化したフリーランス向けのエージェントサービスです。案件探しだけでなくキャリアにお悩みの方もお気軽にご相談ください。

目次