Технологии и наука
iVerify выявил новый вариант шпионского ПО DarkSword для iPhone
Исследователи из iVerify обнаружили новую модификацию вредоносного ПО P7 DarkSword, поражающую не обновленные iPhone и обладающую расширенными функциями кражи данных.

Специалисты компании iVerify опубликовали отчет, в котором описывается появление новой вариации вредоносного программного обеспечения под названием P7 DarkSword. Этот образец связан с ранее обнаруженной цепочкой эксплойтов для смартфонов Apple, получившей известность в начале текущего года. Новый вариант был выявлен при расследовании заражения устройства сотрудника финансовой организации два месяца назад.
Контекст уязвимостей iOS
Ранее Google и iVerify сообщали о двух сложных инструментах взлома iPhone — Coruna и DarkSword, которые использовали множественные уязвимости в операционной системе для компрометации устройств на устаревших версиях прошивки. В частности, DarkSword позволял злоумышленникам развертывать дополнительное ПО с доступом к конфиденциальной информации после успешного проникновения.
Эксплойт Coruna атаковал гаджеты с версий iOS 13 по iOS 17.2.1, тогда как DarkSword был эффективен против iPhone с системами от iOS 18.4 до iOS 18.7. Для защиты пользователей компания Apple выпустила обновления безопасности, включая версии iOS 15.8.7, iOS 16.7.15 и iOS 18.7.7. Примечательно, что патч iOS 18.7.7 стал доступен даже для устройств, поддерживающих установку iOS 26, чтобы обеспечить защиту тем, кто отказался от перехода на самую последнюю версию системы.
Характеристики нового варианта P7
В отчете iVerify указано, что название P7 происходит от использования префикса переменной p7_ в коде оригинального DarkSword. По сравнению с предыдущими образцами, новая версия сокращает следы присутствия на устройстве, добавляет функции кражи данных из хранилища ключей (Keychain) и криптокошельков, а также внедряет двустороннюю связь с инфраструктурой атакующих.
Улучшения затронули три основных аспекта: скрытность, стабильность работы и функциональность. Злоумышленники уменьшили объем логирования и количество инъекций процессов, используя хранилище браузера для предотвращения повторной эксплуатации одного и того же устройства. Эксперты отмечают, что изменения свидетельствуют о значительном объеме ручной работы операторов, а не об использовании инструментов искусственного интеллекта.
Механизмы распространения и контроля
Распространение P7 осуществляется через вредоносную рекламу в рамках так называемых атак типа «водопой» (watering-hole). Это означает, что жертвы могут стать целью широких кампаний просто посещая скомпрометированные веб-ресурсы, без необходимости индивидуального таргетинга. Важно отметить, что P7 не является новой уязвимостью iOS, а представляет собой обновленную версию вредоносного ПО, устанавливаемого после успешного взлома.
Новый вариант способен напрямую извлекать данные Keychain на самом iPhone перед их отправкой злоумышленникам, избегая копирования всей базы для обработки на стороне сервера. Двусторонняя связь предоставляет атакующим расширенный контроль над зараженным устройством: они могут получать команды на загрузку произвольных файлов, выгрузку фотографий, инвентаризацию установленных приложений, доступ к базам данных Apple Notes, сбор информации из контейнеров отдельных приложений и сканирование файловой системы.
По умолчанию шпионское ПО связывается с командным центром каждые 15 секунд для получения новых инструкций, хотя этот интервал может быть изменен удаленно. Ранее Google отмечал, что инструменты DarkSword использовались коммерческими поставщиками систем слежки и предполагаемыми государственными акторами, а атаки фиксировались в Саудовской Аравии, Турции, Малайзии и Украине. В случае с P7 совместимость расширена до iOS 18.7, тогда как отслеживаемый ранее вариант работал только с iOS 18.6.
Последние новости

ВТО повысила прогноз роста товарной торговли на 2026 год до 3,9%

«Рейтион» выиграла контракт на американские ракеты стоимостью 6,3 млрд долларов

Более 12 самолетов не смогли совершить посадку в аэропортах Москвы по соображениям безопасности


