iVerify обнаружила новую версию шпионского ПО DarkSword для iPhone

Вариант P7 DarkSword нашли при расследовании заражения iPhone сотрудника финансовой организации в августе 2026 года. По данным исследователей, он умеет похищать данные Keychain и криптокошельков, а также выполнять команды операторов на устройстве.

iVerify обнаружила новую версию шпионского ПО DarkSword для iPhone

Компания iVerify сообщила о ранее неизвестном варианте шпионского ПО DarkSword — P7 DarkSword. Его обнаружили при расследовании заражения iPhone сотрудника финансовой организации два месяца назад, в августе 2026 года.

DarkSword — не новая уязвимость iOS, а вредоносная программа, которую устанавливают на уже скомпрометированный смартфон через одноимённую цепочку уязвимостей. Ранние версии этой цепочки атаковали iPhone с устаревшими версиями системы: DarkSword затрагивал iOS 18.4–18.7. Для защиты Apple выпускала обновления в том числе для веток iOS 15, iOS 16 и iOS 18; iOS 18.7.7 была доступна даже на устройствах, способных установить iOS 26.

По сведениям iVerify, P7 совместим с iOS 18.7, тогда как отслеживавшийся компанией предыдущий вариант работал до iOS 18.6. При этом Google ранее уже наблюдала развёртывания DarkSword с поддержкой iOS 18.7.

Новая версия старается оставлять меньше следов на устройстве: сокращает журналирование и число внедрений в процессы. Она также использует хранилище браузера, чтобы не пытаться повторно эксплуатировать один и тот же смартфон. Исследователи отмечают, что прежние индикаторы компрометации для P7 больше не подходят.

P7 умеет извлекать данные Keychain прямо на iPhone, а не передавать на сервер полную базу Keychain для последующей обработки. Кроме того, вредоносная программа нацелена на данные криптокошельков и поддерживает двустороннюю связь с управляющей инфраструктурой злоумышленников.

Через этот канал операторы могут запрашивать произвольные файлы, выгружать фотографии, получать список установленных приложений, обращаться к базам Apple Notes, собирать данные из контейнеров отдельных приложений и сканировать файловую систему. По умолчанию программа связывается с сервером управления каждые 15 секунд, но этот интервал можно изменить удалённо.

Как рассказала iVerify изданию 9to5Mac, P7 распространяют через вредоносную рекламу в рамках атак типа watering hole. В таком случае жертвой может стать не только заранее выбранный человек: достаточно столкнуться с вредоносным или скомпрометированным веб-контентом.