Vale-iPhone Duo -ennakkotilaus levittää DarkSword-hyökkäysketjua, pelkkä sivun avaaminen riittää
Onnistunut hyökkäys avaa rikollisille pääsyn uhrin kryptolompakoihin, tallennettuihin tunnuksiin ja yksityisiin viesteihin.
Tiivistelmä
Väärennetty ennakkotilaussivu Applen iPhone Duolle jäljittelee valmistajan ulkoasua ja lupaa 500 dollarin arvoisen lahjakortin yhteystietoja vastaan, mutta Malwarebytes ThreatLabsin tutkimuksen mukaan pelkkä sivun avaaminen riittää käynnistämään DarkSword-nimisen hyökkäysketjun. Kyseessä on sama ketju, jonka Google Threat Intelligence Group paljasti maaliskuussa vakoiluohjelmien käytössä olleena ja jonka Apple korjasi lopullisesti huhtikuussa. Syyskuussa 2026 sama ketju kiertää ilmeisesti vuotaneena versiona tavallisten kuluttajien puhelimissa.
Pelkkä huijaussivun avaaminen riittää käynnistämään hyökkäyksen puhelimessa, eikä käyttäjän tarvitse klikata tai ladata mitään. Kohteena on väärennetty ennakkotilaussivu Applen tulevalle taittopuhelimelle iPhone Duolle, joka esiteltiin syyskuun alussa, vaikka aito ennakkotilaus avautuu valmistajan oman ilmoituksen mukaan vasta 16. lokakuuta.
Malwarebytes ThreatLabsin tietoturvatutkija Stefan Dasic kertoi 29. syyskuuta julkaistussa analyysissään, että huijaussivu käynnistää DarkSword-nimisen hyökkäysketjun heti latautuessaan.
– Käyttäjän ei tarvitse täyttää lomaketta, napauttaa latausta tai hyväksyä mitään. Sivun avaaminen riittää käynnistämään hyökkäyksen.
Sivu jäljittelee Applea pilkulleen
Vale-sivusto kopioi Applen visuaalisen ilmeen ja päättää jokaisen sivun tunnukseen "Copyright © 2026 Apple Inc." Se lupaa 500 dollarin arvoisen lahjakortin ja ilmaisen AppleCare+-suojan vastineeksi nimestä, sähköpostiosoitteesta ja puhelinnumerosta, ja pyytää yhteydenottoa mieluiten WhatsAppissa.
Tarjolla on 6,3 ja 6,9 tuuman malleja ja värivaihtoehtoja, joita Apple ei myy iPhone Duosta lainkaan.
Sivun latauslaskuri nollautuu joka kerta, kun sivu avataan uudelleen, ja tietosuoja-, käyttöehto- ja myyntiehtolinkit eivät johda mihinkään. Yksityiskohdat toistuvat sivun jokaisella kielimuunnoksella samanlaisina.
Ase, joka karkasi vakoilijoilta
DarkSword ei ole Dasicin keksimä nimi, vaan todellinen hyökkäysketju, jonka Google Threat Intelligence Group paljasti ensimmäisenä 19. maaliskuuta samasta kuudesta toisiinsa kytketystä ohjelmistovirheestä.
Kolme niistä oli alun perin nollapäivähaavoittuvuuksia, ja ketju ulottuu WebKitin JavaScriptCore-moottorista ANGLE-grafiikkakirjastoon, dyld-lataajaan ja XNU-ytimeen asti.
Rikolliset ja kaupalliset vakoiluohjelmayhtiöt ovat käyttäneet ketjua ainakin viime vuoden lopusta lähtien.
Googlen jäljittämistä toimijoista UNC6353 on yhdistetty Venäjään, UNC6748 käytti houkuttimena väärennettyä Snapchat-sivustoa Saudi-Arabiaa vastaan, ja PARS Defense on turkkilainen kaupallinen vakoiluohjelmavalmistaja. Uhreja on löytynyt myös Turkista, Malesiasta ja Ukrainasta.
Apple korjasi ketjun kokonaan vasta iOS 18.7.7 -päivityksessä 1. huhtikuuta, ja syyskuun kampanja näyttää ajavan samasta ketjusta vuotanutta versiota tavallisten kuluttajien puhelimiin alkuperäisten vakoilukohteiden sijaan.
Aiemmin vain harvat valtiolliset toimijat ja kalliit vakoiluohjelmayhtiöt pystyivät käyttämään tällaista ketjua. Nyt sama työkalu näyttää päätyneen tavallisten verkkorikollisten käsiin, ja kynnys sen käyttöön on pudonnut murto-osaan aiemmasta.
Merkkejä samasta kehityksestä on nähty jo aiemmin. Elokuun alussa tuntematon kiinalainen toimija käytti Googlen mukaan vuotanutta DarkSword-pakettia yli sadalla verkko-osoitteella levittääkseen Ghostblade-nimistä tiedonvarastajaa väärennettyjen Apple- ja AWS-kirjautumissivujen kautta.
Hyväksikäyttöketju ja nollaklikkaushyökkäys
Hyväksikäyttöketju yhdistää useita ohjelmistovirheitä peräkkäin niin, että pelkkä sivun avaaminen riittää murtamaan laitteen suojaukset, eikä käyttäjän tarvitse ladata tai hyväksyä mitään. Nollaklikkaushyökkäys tarkoittaa juuri tätä: uhri ei tee mitään väärin, silti laite saastuu.
Onnistuessaan ketju pääsee käsiksi laitteen avainnippuun tallennettuihin tunnuksiin ja kryptolompakkoihin, kuten MetaMaskiin, Phantomiin, Trust Walletiin, Coinbase Walletiin, Exodukseen ja Tonkeeperiin. Se lukee myös Muistiinpanot-sovellusta, viestejä, yhteystietoja, puheluhistoriaa ja sijaintivälimuistia, ja se voi poistaa laitteen diagnostiikkalokit jälkien peittämiseksi.
Tunnistusmerkit
- Sivu tarjoaa ennakkotilausta ennen Applen ilmoittamaa 16. lokakuuta.
- Vastineeksi nimestä, sähköpostista ja puhelinnumerosta luvataan 500 dollarin lahjakortti ja ilmainen AppleCare+.
- Yhteydenottoa toivotaan nimenomaan WhatsAppissa.
- Tarjolla on malleja ja värejä, joita Apple ei virallisesti myy.
- Sivun latauslaskuri nollautuu uudelleenlatauksella.
- Tietosuoja- ja käyttöehtolinkit eivät avaudu mihinkään.
Mitä tehdä
iOS kannattaa päivittää heti kohdasta Asetukset > Yleiset > Ohjelmistopäivitys, koska ketju on korjattu kokonaan vasta uusimmissa versioissa.
Huijaus ja sen käyttämä hyväksikäyttöketju eivät rajoitu mihinkään yksittäiseen maahan, joten suomalainen iPhone-käyttäjä on yhtä altis kuin kuka tahansa muu ennakkotilaussivun kohtaava.
Applen aitoihin ennakkotilaussivuihin pääsee vain kirjoittamalla osoite itse tai kirjanmerkin kautta, ei koskaan mainoksesta tai viestistä saadun linkin kautta. Ilmainen lahjakortti tai etuoikeutettu ennakkotilaus ennen valmistajan omaa julkaisupäivää on aina merkki huijauksesta, ei tarjouksesta.
Jos epäilty sivu on avattu päivittämättömällä laitteella, puhelin kannattaa käynnistää uudelleen, vaihtaa salasanat toiselta, luotetulta laitteelta ja siirtää kryptovarat uusiin lompakoihin tuorein siemensanoin. Epäillystä sivustosta kannattaa ilmoittaa poliisin nettivihjepalvelussa poliisi.fi tai Kyberturvallisuuskeskukselle osoitteessa ilmoita.kyberturvallisuuskeskus.fi.
Aito iPhone Duon ennakkotilaus avautuu Applen ilmoituksen mukaan 16. lokakuuta, ja siihen asti jokainen tilausta tarjoava sivu on väärennös.
Lähteet
- Malwarebytes ThreatLabs – Fake iPhone Duo preorder scam triggers DarkSword attack (29.09.2026)
- The Hacker News – DarkSword iOS Exploit Kit Uses 6 Flaws, 3 Zero-Days for Full Device Takeover (19.03.2026)
- Apple Newsroom – Apple unveils iPhone Duo (09.09.2026)
- The Hacker News – Chinese Threat Actor Uses Leaked DarkSword Kit to Deploy GHOSTBLADE on iOS (03.08.2026)