Le 8 octobre 2026, iVerify a publié son analyse de P7 DarkSword, une variante de l’exploit kit DarkSword pour iOS. L’échantillon étudié traite les données du trousseau sur l’appareil, comprend des fonctions de collecte liées aux portefeuilles crypto et communique dans les deux sens avec une infrastructure distante. Ces capacités sont celles du code analysé : iVerify a identifié la variante lors d’une enquête sur une infection survenue en août 2026.
Ce qu’iVerify a révélé sur P7 DarkSword
En août 2026, iVerify a enquêté, avec le consentement du client, sur une infection touchant un appareil et y a identifié une variante jusque-là inconnue, baptisée P7. Son analyse technique publiée le 8 octobre décrit un échantillon dont l’empreinte sur l’appareil est réduite et qui effectue moins d’injections de processus que les variantes habituellement observées par l’équipe.
Traitement des données et commandes dans l’échantillon
L’échantillon convertit les données du trousseau en JSON directement sur l’appareil avant leur exfiltration, c’est-à-dire leur envoi vers l’infrastructure contrôlée à distance. Les variantes antérieures de DarkSword traitaient ces données sur le serveur, selon iVerify.
L’implant s’injecte dans le processus SpringBoard, depuis lequel il communique avec l’infrastructure distante. Cette communication de commande et de contrôle, généralement abrégée en C2, permet à un opérateur d’envoyer des instructions et de recevoir des données. Le sondage /beacon est lancé toutes les 15 secondes par défaut ; l’intervalle peut être modifié à distance.
Parmi les fonctions relevées dans le code figurent la collecte de photos, de notes, de fichiers et de données d’applications. Le handler wallet_scan recherche des applications de portefeuille installées. Le handler wallet_extract, lui, cible spécifiquement les données liées à imToken. iVerify décrit ainsi des fonctions présentes dans l’échantillon, pas un résultat de vol établi pour chaque portefeuille.
Une infection étudiée, des fonctions décrites
L’enquête d’iVerify porte sur une infection observée sur un appareil client ; l’analyse technique détaille les fonctions du code P7 récupéré. La recherche d’applications de portefeuille et le handler visant imToken font donc partie des capacités relevées dans cet échantillon, tandis que le fait rapporté pour l’appareil concerné est l’identification de P7.