Tecnología y ciencia
iVerify identifica una nueva variante del malware DarkSword, denominada P7, que afecta a iPhones sin parches y amplía sus capacidades de robo de datos.

iVerify ha publicado un informe detallando la existencia de P7 DarkSword, una variante inédita del malware vinculado a la cadena de exploits para iPhone revelada anteriormente este año. La firma de seguridad encontró esta amenaza durante la investigación de una infección en el dispositivo de un empleado de una institución financiera hace apenas dos meses.
A principios de 2026, Google e iVerify dieron a conocer Coruna y DarkSword, herramientas sofisticadas que combinaban múltiples fallos de iOS para comprometer dispositivos con versiones antiguas del sistema operativo. Mientras Coruna atacaba equipos con iOS 13 a iOS 17.2.1, DarkSword se centraba en iPhones con iOS 18.4 hasta iOS 18.7.
Una vez comprometido el teléfono mediante DarkSword, los atacantes podían desplegar malware adicional con acceso a información sensible. Esta situación obligó a Apple a lanzar actualizaciones como iOS 15.8.7, iOS 16.7.15 e iOS 18.7.7. De manera inusual, la compañía hizo disponible iOS 18.7.7 incluso para dispositivos capaces de instalar iOS 26, protegiendo así a quienes optaron por no actualizar a la última versión mayor.
En ese momento, Google señaló que DarkSword era utilizado por varios proveedores comerciales de vigilancia y actores sospechosos de patrocinio estatal, con ataques registrados contra objetivos en Arabia Saudita, Turquía, Malasia y Ucrania.
Según los detalles compartidos con 9to5Mac, la variante P7 amplía su compatibilidad hasta iOS 18.7, superando el límite de iOS 18.6 de las versiones anteriores rastreadas por iVerify. El nombre "P7" proviene del uso del prefijo de variable p7_ por parte del actor de amenazas al modificar el código original de DarkSword.
El informe destaca tres mejoras principales respecto a variantes previas: sigilo, estabilidad y funcionalidad. P7 reduce el registro de logs y el número de inyecciones de procesos, utiliza el almacenamiento del navegador para evitar explotar repetidamente el mismo dispositivo y expande sus capacidades de robo de datos. Los cambios reflejan un trabajo sustancial de los operadores, no meras modificaciones asistidas por IA, lo que invalida los indicadores de compromiso (IOCs) anteriores debido a su mejor capacidad de ocultamiento y limpieza.
La novedad más crítica es la extracción directa de datos del Keychain en el propio iPhone antes de enviarlos a los atacantes, evitando copiar toda la base de datos para procesarla externamente. Además, P7 apunta específicamente a datos de billeteras criptográficas e introduce una comunicación bidireccional más avanzada con la infraestructura de comando y control (C2).
Esta conexión permite a los intrusos recibir órdenes para recuperar archivos arbitrarios, subir fotos, inventariar aplicaciones instaladas, acceder a bases de datos de Notas de Apple, recopilar datos de contenedores de apps individuales y escanear el sistema de archivos del dispositivo. Por defecto, el spyware contacta al servidor C2 cada 15 segundos para buscar nuevas instrucciones, aunque este intervalo puede modificarse remotamente.
Los investigadores aclaran que P7 no representa una nueva vulnerabilidad de iOS, sino una versión renovada del malware desplegada tras una exitosa compromisión vía DarkSword. iVerify distribuye la amenaza mediante anuncios maliciosos en ataques tipo "watering-hole", lo que significa que las víctimas no necesariamente son objetivo individual, sino usuarios atrapados en campañas más amplias al encontrar contenido web comprometido. La empresa no especificó qué versión exacta de iOS ejecutaba el dispositivo donde se descubrió P7 en agosto.



