iVerify publicó el 8 de octubre de 2026 un análisis de P7 DarkSword, una variante de DarkSword para iOS que procesa datos del llavero en el propio dispositivo, incluye funciones relacionadas con wallets y se comunica en ambas direcciones con infraestructura atacante. La investigación que permitió identificarla comenzó en agosto de 2026, tras una infección en el dispositivo de un cliente.
Qué reveló iVerify sobre P7 DarkSword
El análisis de iVerify describe cambios en una muestra concreta de P7: una menor huella en el dispositivo, menos inyecciones en procesos y comunicación bidireccional con los atacantes. Este último mecanismo, conocido como mando y control (C2), permite que el implante reciba órdenes y envíe información.
La muestra también utiliza el almacenamiento local del navegador para evitar volver a ejecutar la cadena de infección en el mismo dispositivo. iVerify identificó el nombre P7 por el prefijo p7_ que aparece en variables del código modificado.
Cómo procesa datos y recibe órdenes la muestra
El implante se inserta en SpringBoard, un proceso de iOS, y desde allí se comunica con la infraestructura atacante. Su tarea /beacon consulta si hay nuevas órdenes cada 15 segundos por defecto; ese intervalo se puede cambiar a distancia.
Una diferencia importante está en el manejo del llavero: P7 transforma sus datos en formato JSON en el dispositivo antes de exfiltrarlos, es decir, antes de enviarlos fuera del teléfono. En variantes anteriores de DarkSword, el proceso descrito enviaba la base de datos del llavero para tratarla en el servidor.
Entre las funciones de la muestra figuran recopilar información del dispositivo y las aplicaciones instaladas, buscar archivos y fotos, revisar el sistema de archivos y recopilar contenido de Notas. Para las wallets, incluye wallet_scan, que busca aplicaciones instaladas, y wallet_extract, un controlador de extracción específico para imToken.
Qué alcance tiene el hallazgo
El caso investigado por iVerify fue una infección en un dispositivo de cliente; las funciones descritas corresponden a la muestra analizada. La presencia de un controlador de extracción indica una capacidad del código, no que se ejecutara en cada infección ni que se obtuvieran datos de todas las wallets.
P7 pone sobre la mesa funciones de recopilación de datos y control remoto en una variante de DarkSword para iOS. El análisis publicado por iVerify parte de una infección investigada en agosto de 2026 y de una muestra con funciones específicas para imToken.