L'exploit kit DarkSword enchaîne trois CVE Apple pour déployer les spywares GHOSTBLADE, GHOSTKNIFE et GHOSTSABER. CISA exige le patch avant le 3 avril 2026.
TL;DR — En résumé
L'exploit kit DarkSword exploite trois failles Apple WebKit et kernel pour déployer des spywares iOS. Analyse technique, impact et recommandations de.
La CISA a ajoute fin mars 2026 cinq vulnerabilites a son catalogue Known Exploited Vulnerabilities (KEV), dont trois failles Apple exploitees activement dans le cadre d'un exploit kit baptise DarkSword. L'analyse conjointe de Google Threat Intelligence Group (GTIG), iVerify et Lookout revele une chaine d'exploitation sophistiquee ciblant les appareils iOS. La CVE-2025-31277 (CVSS 8.8) est une corruption memoire dans WebKit exploitable via du contenu web malveillant. Les CVE-2025-43510 (CVSS 7.8) et CVE-2025-43520 (CVSS 8.8) affectent le composant kernel d'Apple, permettant respectivement la modification de la memoire partagee entre processus et l'ecriture arbitraire en memoire kernel. DarkSword combine ces trois vulnerabilites avec trois autres failles non detaillees pour former une chaine complete, de la compromission initiale via WebKit jusqu'a l'elevation de privileges kernel. Les familles de malware deployees, GHOSTBLADE, GHOSTKNIFE et GHOSTSABER, sont des outils de vol de donnees ciblant contacts, messages, geolocalisation et contenus chiffres. L'exploitation est attribuee par GTIG a des editeurs de logiciels espions commerciaux.
- Contexte et chronologie des événements
- Impact sur l'écosystème cybersécurité
- Leçons apprises et recommandations
- Perspectives et évolutions attendues
En bref
- Trois CVE Apple (CVE-2025-31277, CVE-2025-43510, CVE-2025-43520) ajoutées au catalogue KEV de la CISA
- L'exploit kit DarkSword enchaîne ces failles pour déployer les spywares GHOSTBLADE, GHOSTKNIFE et GHOSTSABER
- Action requise : patcher iOS/macOS immédiatement, deadline CISA fixée au 3 avril 2026
Les faits
La CISA a ajouté fin mars 2026 cinq vulnérabilités à son catalogue Known Exploited Vulnerabilities (KEV), dont trois failles Apple exploitées activement dans le cadre d'un exploit kit baptisé DarkSword. L'analyse conjointe de Google Threat Intelligence Group (GTIG), iVerify et Lookout révèle une chaîne d'exploitation sophistiquée ciblant les appareils iOS. La CVE-2025-31277 (CVSS 8.8) est une corruption mémoire dans WebKit exploitable via du contenu web malveillant. Les CVE-2025-43510 (CVSS 7.8) et CVE-2025-43520 (CVSS 8.8) affectent le composant kernel d'Apple, permettant respectivement la modification de la mémoire partagée entre processus et l'écriture arbitraire en mémoire kernel.
DarkSword combine ces trois vulnérabilités avec trois autres failles non détaillées pour former une chaîne d'exploitation complète, allant de la compromission initiale via WebKit jusqu'à l'élévation de privilèges kernel. Les familles de malware déployées — GHOSTBLADE, GHOSTKNIFE et GHOSTSABER — sont des outils de vol de données ciblant les contacts, messages, données de géolocalisation et contenus chiffrés des appareils compromis. L'exploitation est attribuée à des éditeurs de logiciels espions commerciaux, selon les chercheurs de GTIG.
Impact et exposition
Tout appareil Apple sous iOS ou macOS n'ayant pas reçu les correctifs de juillet et décembre 2025 est vulnérable. Les cibles identifiées incluent des journalistes, des militants des droits humains et des dissidents politiques — le profil classique des victimes de spyware commercial. Cependant, la disponibilité d'un exploit kit complet signifie que d'autres acteurs pourraient l'acquérir ou le reproduire, élargissant potentiellement le spectre des victimes aux entreprises et administrations. La deadline CISA pour les agences fédérales américaines est fixée au 3 avril 2026.
Recommandations
- Mettre à jour immédiatement tous les appareils Apple vers les dernières versions d'iOS, iPadOS et macOS
- Activer le mode Lockdown (mode isolement) sur les appareils des utilisateurs à risque élevé (dirigeants, journalistes, avocats)
- Déployer une solution MDM pour vérifier la conformité des versions iOS/macOS dans votre parc
- Surveiller les indicateurs de compromission publiés par GTIG, iVerify et Lookout
Alerte critique
La deadline CISA est fixée au 3 avril 2026. Les agences fédérales et les organisations alignées sur les directives CISA doivent appliquer les correctifs immédiatement. L'exploit kit DarkSword est activement utilisé dans la nature.
Le mode Lockdown d'Apple protège-t-il contre DarkSword ?
Le mode Lockdown réduit significativement la surface d'attaque en désactivant de nombreuses fonctionnalités de WebKit exploitées par DarkSword. Bien qu'il ne garantisse pas une protection absolue, il constitue la meilleure défense disponible pour les utilisateurs à haut risque en attendant le déploiement des correctifs. Apple recommande son activation pour toute personne susceptible d'être ciblée par des attaques sophistiquées.
Comment vérifier si un appareil Apple a été compromis par DarkSword ?
Utilisez les outils de détection d'iVerify ou de Lookout, qui intègrent désormais les signatures spécifiques à GHOSTBLADE, GHOSTKNIFE et GHOSTSABER. Sur un appareil managé, vérifiez les profils de configuration inhabituels et les applications non répertoriées. L'analyse des logs de diagnostic Apple peut également révéler des crashs WebKit suspects correspondant aux patterns d'exploitation connus.
L'essentiel à retenir
DarkSword rappelle que l'écosystème Apple n'est pas à l'abri des chaînes d'exploitation sophistiquées. Le marché du spyware commercial continue de produire des outils capables de compromettre des appareils à jour. La combinaison mise à jour rapide + mode Lockdown + MDM reste la meilleure stratégie de défense pour les organisations exposées.
Votre infrastructure est-elle exposée ?
Ayi NEDJIMI réalise des audits de sécurité ciblés pour identifier et corriger vos vulnérabilités avant qu'elles ne soient exploitées.
Demander un auditArticle suivant recommandé
NoVoice : un malware Android sur Google Play vole les sessions WhatsApp →Le malware NoVoice a infecté 2,3 millions d'appareils Android via Google Play, exploitant des failles noyau pour rooter
Articles connexes
Termes clés
- cyberattaque
- ransomware
- phishing
- vulnérabilité
- patch
- zero-day
- CERT
- ANSSI
À lire également
Lectures recommandées
Surface d'attaque : Ensemble des points d'entrée exploitables par un attaquant pour compromettre un système, incluant les services exposés, les interfaces utilisateur et les API.
À propos de l'auteur
Ayi NEDJIMI
Auditeur Senior Cybersécurité & Consultant IA
Expert Judiciaire — Cour d'Appel de Paris
Habilitation Confidentiel Défense
ayi@ayinedjimi-consultants.fr
Ayi NEDJIMI est un vétéran de la cybersécurité avec plus de 25 ans d'expérience sur des missions critiques. Ancien développeur Microsoft à Redmond sur le module GINA (Windows NT4) et co-auteur de la version française du guide de sécurité Windows NT4 pour la NSA.
À la tête d'Ayi NEDJIMI Consultants, il réalise des audits Lead Auditor ISO 42001 et ISO 27001, des pentests d'infrastructures critiques, du forensics et des missions de conformité NIS2 / AI Act.
Conférencier international (Europe & US), il a formé plus de 10 000 professionnels.
Domaines d'expertise
Ressources & Outils de l'auteur
Articles connexes
Debian 13 : 1 313 CVE kernel corrigés en une mise à jour record
Le projet Debian a publié l'advisory DSA-6528-1 pour Debian 13 Trixie, corrigeant 1 313 entrées CVE dans le noyau Linux 6.12 — un volume record lié à la nouvelle politique d'attribution CVE du projet kernel upstream.
GitHub saturé par l'IA : Microsoft se tourne vers AWS
Saturé par l'explosion des agents de codage IA qui génèrent 275 millions de commits par semaine, GitHub aurait contraint Microsoft à louer des capacités serveur chez son concurrent direct Amazon Web Services.
AWS corrige 4 failles critiques dans Loom et SageMaker IA
AWS a publié des correctifs pour quatre vulnérabilités critiques dans Loom, son orchestrateur d'agents IA, et SageMaker Unified Studio, dont une faille CVSS 10.0 permettant un accès admin complet.
Un projet cybersécurité ? Parlons-en.
Pentest, conformité NIS 2, ISO 27001, audit IA, RSSI externalisé… nos experts répondent sous 24h pour évaluer votre besoin et vous proposer un accompagnement sur mesure.
Commentaires (1)
Laisser un commentaire