Apple étend iOS 18.7.7 à davantage d'appareils pour contrer DarkSword, un kit d'exploitation iOS utilisant 3 zero-days et le malware GHOSTBLADE, déployé par des groupes étatiques russes.
TL;DR — En résumé
Apple élargit iOS 18.7.7 pour bloquer DarkSword, un kit d'exploitation iOS utilisant 3 zero-days pour déployer le malware GHOSTBLADE.
En bref
- Apple élargit la disponibilité d'iOS 18.7.7 à davantage d'appareils pour bloquer l'exploit DarkSword, un kit d'attaque iOS utilisé par des acteurs étatiques.
- DarkSword exploite 6 failles dont 3 zero-days pour prendre le contrôle total des iPhone et déployer le malware GHOSTBLADE.
- Des groupes russes comme COLDRIVER et Star Blizzard utilisent activement ce kit contre des cibles gouvernementales et académiques.
Ce qui s'est passé
Points clés à retenir
- Ce qui s'est passé
- Pourquoi c'est important
- Ce qu'il faut retenir
Apple a étendu le 1er avril 2026 la disponibilité des mises à jour iOS 18.7.7 et iPadOS 18.7.7 à un éventail plus large d'appareils, incluant les iPhone XR, XS, 11, SE (2e et 3e génération), 12, 13, 14, 15, 16 et 16e, ainsi que de nombreux modèles d'iPad. Ce déploiement élargi corrige près de deux douzaines de vulnérabilités de sécurité et répond en priorité à une menace précise : le DarkSword iOS exploit GHOSTBLADE, une chaîne d'attaque sophistiquée attribuée à des acteurs spécialisés dans la surveillance ciblée. En portant ces correctifs sur des terminaux plus anciens, qui ne reçoivent plus les versions majeures d'iOS, Apple réduit sensiblement la surface d'attaque exposée. Les utilisateurs concernés sont invités à installer la mise à jour sans délai, car cette faille aurait été exploitée dans des attaques d'une extrême sophistication visant des individus spécifiques.
DarkSword utilise une chaîne de 6 vulnérabilités, dont trois zero-days (CVE-2026-20700, CVE-2025-43529 et CVE-2025-14174), pour obtenir un contrôle total sur l'appareil ciblé. L'attaque débute lorsqu'un utilisateur visite via Safari une page web contenant un iFrame avec du JavaScript malveillant. Le kit exploite ensuite WebGPU pour s'échapper du sandbox WebContent et injecter du code dans mediaplaybackd, un démon système gérant la lecture multimédia. Une fois cette étape franchie, le malware GHOSTBLADE est déployé : il accède aux processus privilégiés et aux zones restreintes du système de fichiers pour exfiltrer des données sensibles.
Selon les analyses de Google Threat Intelligence Group, iVerify et Lookout, DarkSword est utilisé par au moins deux groupes étatiques russes. Le groupe COLDRIVER (alias TA446) a été identifié comme déployant GHOSTBLADE contre des entités gouvernementales, des think tanks, des universités et des institutions financières. Le groupe Star Blizzard a également adopté le kit dans ses opérations. Des vendeurs de spywares commerciaux l'exploitent par ailleurs à des fins de surveillance ciblée.
Pourquoi c'est important
DarkSword représente l'une des chaînes d'exploitation iOS les plus avancées découvertes ces dernières années. Son utilisation par des acteurs étatiques et des fournisseurs de spywares commerciaux illustre la convergence croissante entre les outils offensifs gouvernementaux et le marché gris de la surveillance. Le fait qu'Apple doive étendre les correctifs à des appareils plus anciens montre l'ampleur de la surface d'attaque et le risque pour les utilisateurs qui tardent à mettre à jour leurs appareils.
Pour les entreprises, cette menace souligne l'importance d'une politique stricte de gestion des mises à jour sur les flottes mobiles, en particulier pour les collaborateurs exposés à des risques d'espionnage étatique : dirigeants, diplomates, chercheurs et journalistes. Le mode Lockdown d'Apple, conçu pour les utilisateurs à haut risque, offre une couche de protection supplémentaire contre ce type d'attaques.
Ce qu'il faut retenir
- Mettre à jour immédiatement tous les iPhone et iPad vers iOS/iPadOS 18.7.7 pour bloquer la chaîne d'exploitation DarkSword.
- Activer le mode Lockdown sur les appareils des collaborateurs exposés à des risques d'espionnage ciblé.
- Déployer une solution MDM imposant les mises à jour de sécurité critiques et surveillant les indicateurs de compromission sur la flotte mobile.
Comment activer le mode Lockdown d'Apple pour se protéger de DarkSword ?
Sur iPhone, accédez à Réglages, puis Confidentialité et sécurité, et sélectionnez Mode Lockdown. Ce mode restreint certaines fonctionnalités comme les pièces jointes dans Messages, les technologies web complexes dans Safari et les connexions filaires. Il est conçu pour les personnes susceptibles d'être ciblées par des attaques sophistiquées et réduit considérablement la surface d'attaque exploitée par des kits comme DarkSword.
DarkSword s'inscrit dans une lignée de chaînes d'exploitation zero-click ou quasi-zero-click qui ont marqué la sécurité iOS ces dernières années, aux côtés de FORCEDENTRY (utilisé contre des militants et journalistes via iMessage en 2021) et BLASTPASS (exploité par le spyware Pegasus de NSO Group en 2023). Comme ces précédents, DarkSword démontre la valeur marchande des chaînes combinant plusieurs vulnérabilités zero-day sur iOS : le marché gris des exploits valorise ce type de kit plusieurs millions de dollars, en particulier lorsqu'il permet un contournement fiable du sandbox WebContent et une élévation de privilèges vers des démons système comme mediaplaybackd. La sophistication de DarkSword — six vulnérabilités enchaînées dont trois zero-days — le place parmi les kits les plus coûteux et les plus rares jamais documentés publiquement pour la plateforme.
Sur le plan géopolitique, l'utilisation confirmée de GHOSTBLADE par COLDRIVER et Star Blizzard, deux groupes rattachés au renseignement russe (FSB), s'inscrit dans une stratégie de surveillance ciblée déjà documentée par Google TAG et Citizen Lab contre des figures de la société civile occidentale : diplomates, chercheurs en relations internationales, journalistes couvrant le conflit ukrainien et personnel d'ONG. Apple a par ailleurs renforcé depuis 2023 son programme de Threat Notifications, qui alerte directement via iMessage et email les utilisateurs identifiés comme cibles d'attaques sponsorisées par un État — plusieurs centaines de notifications de ce type ont été envoyées dans plus de 150 pays depuis le lancement du dispositif. Il est probable que ce mécanisme ait contribué à la détection de la campagne DarkSword avant sa divulgation publique.
Recommandations techniques pour les organisations exposées
- Déployer sans délai iOS/iPadOS 18.7.7 sur l'ensemble du parc via une solution de gestion des terminaux mobiles (MDM), y compris sur les modèles legacy désormais couverts (iPhone XR/XS, iPad plus anciens).
- Activer le mode Lockdown pour les profils à risque élevé : dirigeants, personnels diplomatiques, journalistes, chercheurs en sécurité et collaborateurs d'ONG opérant dans des zones de tension géopolitique.
- Surveiller les indicateurs de compromission publiés par iVerify et Lookout, notamment les artefacts liés à GHOSTBLADE dans les journaux système et les connexions réseau suspectes vers des infrastructures C2 associées à COLDRIVER.
- Sensibiliser les utilisateurs à ne pas cliquer sur des liens Safari non sollicités, même provenant de contacts apparemment légitimes, le vecteur initial reposant sur un simple chargement de page web piégée.
Cette affaire rappelle également l'importance des correctifs rétroactifs : en étendant iOS 18.7.7 à des appareils plus anciens habituellement moins prioritaires dans les cycles de mise à jour, Apple reconnaît implicitement que la surface d'attaque de DarkSword ne se limite pas aux derniers modèles d'iPhone, une donnée essentielle pour les RSSI gérant des flottes mobiles hétérogènes en entreprise.
Besoin d'un accompagnement expert ?
Ayi NEDJIMI vous accompagne sur vos projets cybersécurité et IA.
Articles connexes :
📎 Articles complémentaires
À propos de l'auteur
Ayi NEDJIMI
Auditeur Senior Cybersécurité & Consultant IA
Expert Judiciaire — Cour d'Appel de Paris
Habilitation Confidentiel Défense
[email protected]
Ayi NEDJIMI est un vétéran de la cybersécurité avec plus de 25 ans d'expérience sur des missions critiques. Ancien développeur Microsoft à Redmond sur le module GINA (Windows NT4) et co-auteur de la version française du guide de sécurité Windows NT4 pour la NSA.
À la tête d'Ayi NEDJIMI Consultants, il réalise des audits Lead Auditor ISO 42001 et ISO 27001, des pentests d'infrastructures critiques, du forensics et des missions de conformité NIS2 / AI Act.
Conférencier international (Europe & US), il a formé plus de 10 000 professionnels.
Domaines d'expertise
Ressources & Outils de l'auteur
Articles connexes
Baylor Genetics expose 310 000 dossiers médicaux génétiques
Baylor Genetics notifie 310 000 personnes après une intrusion survenue en juin 2026 ayant exposé résultats génétiques, données médicales et numéros de sécurité sociale.
Truffle Security : 768 clés AWS admin exposées en ligne
Truffle Security révèle que 768 clés AWS corporate avec accès administrateur complet sont toujours actives et exposées publiquement en ligne, dont 526 root keys.
Head Mare infecte les réunions TrueConf avec PhantomCore
La CISA a ajouté au KEV deux failles critiques de TrueConf Server exploitées par Head Mare pour diffuser PhantomCore aux participants des réunions d'entreprise.
Un projet cybersécurité ? Parlons-en.
Pentest, conformité NIS 2, ISO 27001, audit IA, RSSI externalisé… nos experts répondent sous 24h pour évaluer votre besoin et vous proposer un accompagnement sur mesure.
Commentaires
Aucun commentaire pour le moment. Soyez le premier à commenter !
Laisser un commentaire