iVerify publiceerde op 8 oktober 2026 een analyse van P7 DarkSword, een variant van de iOS-exploitkit DarkSword. Het onderzochte sample verwerkt sleutelhangergegevens op het apparaat en bevat functies om walletapps te scannen en gegevens uit imToken te verzamelen. iVerify identificeerde P7 in augustus 2026 tijdens onderzoek naar een infectie op een klantapparaat, met toestemming van de klant. Lees de analyse van iVerify.
Wat iVerify over P7 DarkSword bekendmaakte
De naam P7 komt van de prefix p7_ in aangepaste code van DarkSword. In het geanalyseerde sample trof iVerify ook een implantaat aan dat in het iOS-proces SpringBoard is geplaatst. Dat proces verzorgt volgens de analyse de communicatie met de infrastructuur van aanvallers.
Hoe het sample gegevens verwerkt en opdrachten ontvangt
P7 zet sleutelhangergegevens op het apparaat om naar JSON voordat het die gegevens verstuurt. Bij eerdere DarkSword-varianten werd de database volgens iVerify naar de server gestuurd om daar te worden verwerkt; bij P7 vindt die omzetting lokaal plaats.
De communicatie verloopt via command-and-control (C2): een verbinding waarmee de beheerder opdrachten naar het implantaat kan sturen en gegevens kan terugontvangen. Het sample vraagt standaard elke 15 seconden via /beacon om opdrachten. De beheerder kan dat interval op afstand aanpassen.
De gedocumenteerde functies omvatten onder meer het verzamelen van foto's en gegevens uit Notities, het bekijken van geïnstalleerde apps en het scannen van bestanden. De opdrachten wallet_scan en wallet_extract hebben verschillende taken: de eerste controleert op geïnstalleerde walletapps; de tweede is gericht op walletgegevens van imToken.
Wat de analyse over de getroffen apparaten zegt
De bevindingen zijn gebaseerd op één onderzochte infectie en de analyse van het bijbehorende sample. De functies beschrijven wat de onderzochte code kan doen; de aanleiding voor het onderzoek was de infectie op het klantapparaat in augustus 2026.