Tech & Sciences
Nouvelle variante de DarkSword cible les iPhone non mis à jour
iVerify identifie P7, une version améliorée du malware DarkSword capable de voler des données sensibles sur iOS 18.7 via des campagnes publicitaires.

iVerify a publié un rapport détaillant l'existence de P7 DarkSword, une nouvelle variante du logiciel malveillant lié à la chaîne d'exploitation iPhone découverte plus tôt cette année. Cette mise à jour intervient après que Google et iVerify ont révélé Coruna et DarkSword, deux outils sophistiqués exploitant plusieurs vulnérabilités iOS pour compromettre des appareils fonctionnant sous des versions obsolètes du système.
Coruna visait les terminaux exécutant iOS 13 à iOS 17.2.1, tandis que DarkSword affectait les iPhone sous iOS 18.4 à iOS 18.7. Apple avait alors déployé des correctifs pour les anciennes versions, incluant iOS 15.8.7, iOS 16.7.15 et iOS 18.7.7. Le fabricant a pris la mesure inhabituelle de rendre iOS 18.7.7 disponible aux appareils compatibles avec iOS 26, garantissant ainsi une protection contre DarkSword même pour les utilisateurs refusant la dernière version majeure.
Google indiquait à l'époque que DarkSword était employé par plusieurs fournisseurs commerciaux de surveillance et des acteurs présumés parrainés par des États, avec des attaques observées en Arabie saoudite, en Turquie, en Malaisie et en Ukraine. Une fois compromis, le téléphone permettait aux assaillants de déployer des logiciels supplémentaires accédant à des données sensibles.
Découverte récente et vecteurs d'infection
L'entreprise iVerify annonce avoir détecté P7 DarkSword lors de l'enquête sur une infection survenue il y a deux mois sur l'iPhone d'un employé d'une institution financière. Dans des détails complémentaires fournis à 9to5Mac, iVerify précise que cette variante étend sa compatibilité jusqu'à iOS 18.7, contre iOS 18.6 pour la version précédente suivie par les chercheurs. D'autres déploiements de DarkSword observés par Google soutenaient déjà iOS 18.7.
Le groupe menace distribue P7 via des publicités malveillantes dans le cadre d'attaques dites « watering-hole ». Les victimes ne sont donc pas nécessairement ciblées individuellement ; elles peuvent être infectées par simple exposition à des contenus web compromis ou malveillants au sein de campagnes plus larges.
Le nom P7 provient de l'utilisation par l'acteur de la menace du préfixe de variable p7_ dans ses modifications du code original de DarkSword. Par rapport aux variantes habituelles, P7 réduit son empreinte sur l'appareil, ajoute le vol de trousseaux clés et de portefeuilles crypto directement sur l'iPhone, et intègre une communication bidirectionnelle avec l'infrastructure de l'attaquant.
Améliorations techniques et capacités accrues
Le rapport souligne trois axes d'amélioration principaux : la furtivité, la stabilité et les fonctionnalités. La nouvelle variante diminue la journalisation et le nombre d'injections de processus, utilise le stockage du navigateur pour éviter d'exploiter à répétition le même appareil, et élargit ses capacités de collecte de données. iVerify indique que ces changements reflètent un travail substantiel des opérateurs plutôt que de simples modifications assistées par IA.
P7 se cache mieux et nettoie ses traces comportementales, rendant obsolètes les anciens indicateurs de compromission (IOCs). L'extraction directe des données du trousseau clé avant transmission aux attaquants remplace la copie de la base de données complète pour traitement externe. Le logiciel peut également cibler les données des portefeuilles crypto.
La communication bidirectionnelle offre aux assaillants un contrôle accru sur l'appareil infecté. Selon iVerify, P7 reçoit des commandes pour récupérer des fichiers arbitraires, téléverser des photos, inventorier les applications installées, accéder aux bases de données d'Apple Notes, collecter des données depuis des conteneurs d'applications individuels et scanner le système de fichiers de l'appareil.
Par défaut, l'espion contacte le serveur de commande et de contrôle toutes les 15 secondes pour obtenir de nouvelles instructions, bien que cet intervalle puisse être modifié à distance. Il est important de noter que P7 ne constitue pas une nouvelle vulnérabilité iOS, mais une version actualisée du malware déployé après une compromission réussie via DarkSword. iVerify ne précise pas quelle version d'iOS tournait sur l'appareil où P7 a été découvert en août.
Dernières actualités

Raytheon remporte un contrat de missiles américains de 6,3 milliards de dollars

Plus de 12 avions empêchés d'atterrir dans les aéroports de Moscou pour des raisons de sécurité

OMC : l'IA dope les prévisions de commerce des marchandises


