iVerify opisało P7 DarkSword, wariant zestawu exploitów DarkSword dla iOS, którego analizowana próbka przetwarza dane pęku kluczy na urządzeniu, zawiera funkcje skanowania portfeli i komunikuje się z infrastrukturą operatora w obu kierunkach. iVerify zidentyfikowało wariant podczas dochodzenia w sprawie infekcji urządzenia klienta w sierpniu 2026 r.; raport opublikowało 8 października.

Co iVerify opisało w P7 DarkSword

Według iVerify próbka ma mniejszy ślad na urządzeniu niż analizowane wcześniej warianty i ogranicza liczbę wstrzyknięć do procesów. Moduł złośliwego oprogramowania trafia do procesu SpringBoard, a stamtąd obsługuje komunikację z infrastrukturą operatora.

P7 ma dwukierunkowy kanał C2 — łączność z infrastrukturą operatora, przez którą próbka może odbierać polecenia i przesyłać dane. Domyślnie odpytuje punkt /beacon co 15 sekund; operator może zdalnie zmienić ten interwał.

Jak próbka przetwarza dane i obsługuje portfele

Wcześniejsze warianty DarkSword wysyłały bazę pęku kluczy do przetworzenia na serwerze. W próbce P7 dane są najpierw konwertowane na urządzeniu do formatu JSON, a dopiero potem wysyłane. Wśród opisanych kategorii danych znajdują się informacje o urządzeniu i zainstalowanych aplikacjach, dane iCloud Keychain, Notatki, zdjęcia oraz dane związane z portfelami kryptowalut.

Funkcja wallet_scan wyszukuje zainstalowane aplikacje portfelowe. Osobny mechanizm wallet_extract dotyczy danych powiązanych z imToken. Próbka zawiera też funkcje zbierania plików i zdjęć oraz przeglądania systemu plików i danych aplikacji.

Zakres dochodzenia

iVerify zidentyfikowało P7 podczas badania jednej infekcji urządzenia klienta, a analizę przeprowadziło na odzyskanej próbce. Opisane funkcje dotyczą właśnie tej próbki: pokazują, jakie operacje może obsługiwać jej kod, a nie wynik każdej z nich na każdym urządzeniu.