Em 8 de outubro de 2026, a iVerify publicou uma análise da P7, variante do kit de exploração DarkSword para iOS. Na amostra examinada, dados das Chaves do iCloud são convertidos em JSON no próprio aparelho antes do envio, e há funções voltadas a carteiras de criptomoedas. A investigação que levou à identificação da variante ocorreu em agosto, após uma infecção em um aparelho de cliente.

O que a iVerify descreveu sobre a P7

A amostra inclui um implante injetado no processo SpringBoard e comunicação bidirecional com a infraestrutura de quem opera o ataque. Esse tipo de canal, chamado comando e controle (C2), permite que o implante receba tarefas e envie dados.

Por padrão, a rotina /beacon consulta essa infraestrutura a cada 15 segundos. O intervalo pode ser alterado remotamente. A amostra também reúne funções para consultar o inventário do aparelho e dos apps instalados, coletar arquivos, fotos e notas e examinar dados relacionados a carteiras.

O tratamento local das Chaves do iCloud é uma diferença técnica importante: a amostra transforma os dados em JSON no dispositivo antes da exfiltração, ou seja, antes de enviá-los para fora dele. Para carteiras, uma função verifica os apps instalados; outra, específica para imToken, foi identificada para extrair dados relacionados à carteira.

O que o caso investigado abrange

A iVerify identificou a P7 ao investigar uma infecção em um aparelho de cliente em agosto de 2026, com o consentimento do cliente. O relatório descreve recursos presentes na amostra analisada, entre eles as rotinas para carteiras; esse caso é o contexto da divulgação, não uma estimativa de quantos aparelhos foram afetados.

A análise da iVerify trata da amostra P7 e de suas funções observadas. O relatório foi publicado em 8 de outubro de 2026. Leia a análise técnica da iVerify.