
Firma iVerify opublikowała raport o P7 DarkSword — nowym, wcześniej nieznanym wariancie złośliwego systemu powiązanego z łańcuchem exploitów DarkSword na iPhone’a, ujawnionym na początku tego roku — informuje redakcja 9to5Mac.
Przypomnijmy kontekst, o którym pisaliśmy już wcześniej na iMagazine. Wiosną Google i iVerify ujawniły dwa zaawansowane narzędzia do włamań na iPhone’y — Coruna i DarkSword — łączące wiele luk w iOS w celu przejęcia urządzeń z nieaktualnymi wersjami systemu. Coruna celowała w iOS 13 do iOS 17.2.1, a DarkSword w iOS 18.4 do iOS 18.7. Apple wydało wtedy aktualizacje dla starszych wersji, w tym iOS 15.8.7, iOS 16.7.15 i iOS 18.7.7 — a nawet, co jest krokiem niezwykłym, udostępniło iOS 18.7.7 urządzeniom zdolnym do instalacji iOS 26, żeby osoby niechcące przechodzić na najnowszy system pozostały chronione. Google informowało wówczas, iż DarkSword był wykorzystywany przez wielu komercyjnych dostawców systemu szpiegującego i podejrzewanych aktorów państwowych, a ataki obserwowano m.in. w Arabii Saudyjskiej, Turcji, Malezji i na Ukrainie.
iVerify natrafiło na P7 w sierpniu, badając infekcję na iPhonie pracownika instytucji finansowej. Nazwa pochodzi od prefiksu zmiennych p7_, którego autorzy użyli, modyfikując oryginalny kod DarkSword. Nowy wariant rozszerza zgodność do iOS 18.7 (poprzedni obsługiwał iOS 18.6), choć inne wdrożenia DarkSword obserwowane przez Google wspierały już iOS 18.7. Według iVerify operator rozprowadza P7 dzięki złośliwych reklam w atakach typu watering-hole, więc ofiary niekoniecznie są celowane indywidualnie — wystarczy natknąć się na złośliwą lub przejętą treść w sieci.
P7 poprawia wcześniejsze wersje w trzech obszarach: skrytości, stabilności i funkcjonalności. Ogranicza logowanie i liczbę wstrzyknięć do procesów, wykorzystuje pamięć przeglądarki, żeby nie atakować wielokrotnie tego samego urządzenia, i rozszerza możliwości kradzieży danych. Co najważniejsze, potrafi wyciągać dane z Pęku kluczy bezpośrednio na iPhonie, zanim wyśle je atakującym, zamiast kopiować całą bazę do przetworzenia gdzie indziej, oraz celuje w dane portfeli kryptowalutowych. Wprowadza też dwukierunkową komunikację z serwerem dowodzenia, dzięki której napastnicy mogą zlecać pobieranie dowolnych plików, wysyłanie zdjęć, inwentaryzację zainstalowanych aplikacji, dostęp do baz Notatek, zbieranie danych z kontenerów poszczególnych aplikacji i skanowanie systemu plików. Domyślnie spyware łączy się z serwerem co 15 sekund, a interwał można zmieniać zdalnie. iVerify podkreśla, iż zmiany wyglądają na efekt sporej pracy operatorów, a nie prostych modyfikacji wspomaganych AI, a dawne wskaźniki infekcji (IOC) przestają być aktualne.
Warto zaznaczyć, iż P7 nie jest nową luką w iOS, ale nową wersją złośliwego systemu instalowanego po udanym przejęciu przez DarkSword. iVerify nie podaje, jaka wersja iOS działała na urządzeniu, na którym znaleziono P7. Najprostsza ochrona pozostaje ta sama: aktualizacja systemu do najnowszej dostępnej wersji.
Exploit DarkSword wykorzystuje luki w starszych wersjach iOS i iPadOS
Jeśli artykuł Nowy wariant DarkSword — „P7” kradnie dane z Pęku kluczy i portfeli kryptowalutowych na iPhone’ach nie wygląda prawidłowo w Twoim czytniku RSS, to zobacz go na iMagazine.

1 godzina temu






