تكنولوجيا وعلوم
متغير "P7 DarkSword" الجديد يستهدف هواتف آيفون غير المحدثة
كشفت شركة iVerify عن متغير جديد من برنامج التجسس "DarkSword" يُدعى P7، يستغل ثغرات في أنظمة iOS القديمة لسرقة بيانات المحفظة الرقمية ومفاتيح Keychain.

أصدرت شركة iVerify تقريراً جديداً يسلط الضوء على متغير حديث لبرنامج التجسس المرتبط بسلسلة استغلال ثغرات iPhone المعروفة باسم DarkSword. يحمل هذا المتغير اسم P7، وقد تم رصده خلال التحقيق في إصابة هاتف موظف يعمل في مؤسسة مالية قبل شهرين فقط.
خلفية التهديدات السابقة
في وقت سابق من العام الجاري، كشفت شركتا Google وiVerify عن أداتين متطورتين للاختراق هما Coruna وDarkSword. تعتمد كلتا الأداتين على سلسلة من الثغرات في نظام التشغيل iOS لإصابة الأجهزة التي تعمل بإصدارات قديمة من النظام. وفي حالة DarkSword، بمجرد اختراق الهاتف، يتمكن المهاجمون من نشر برامج ضارة إضافية للوصول إلى البيانات الحساسة.
استهدفت أداة Coruna الأجهزة التي تعمل بإصدارات تتراوح بين iOS 13 وiOS 17.2.1، بينما أثرت DarkSword على هواتف آيفون العاملة بإصدارات iOS 18.4 حتى iOS 18.7. دفع هذا التطور شركة Apple لإطلاق تحديثات للنظام للإصدارات القديمة المتضررة، شملت iOS 15.8.7، وiOS 16.7.15، وiOS 18.7.7. واتخذت Apple خطوة غير معتادة بجعل التحديث iOS 18.7.7 متاحاً للأجهزة القادرة على تثبيت iOS 26، لضمان حماية المستخدمين الذين يختارون عدم الترقية إلى أحدث إصدار من النظام ضد تهديد DarkSword.
ذكرت Google آنذاك أن DarkSword كان مستخدماً من قبل عدة موردين للتجسس التجاري وممثلين يشتبه في دعمهم من قبل دول، مع رصد هجمات استهدفت أجهزة في السعودية وتركيا وماليزيا وأوكرانيا.
خصائص متغير P7 الجديد
يوضح التقرير أن اسم P7 مشتق من استخدام المتغير p7_ كبادئة في التعديلات التي أجراها الممثلون للتهديد على الكود الأصلي لـ DarkSword. مقارنة بالمتغيرات المرصودة عادة، يقلل P7 من بصمته على الجهاز، ويضيف سرقة مفاتيح Keychain ومحافظ العملات الرقمية مباشرة على الجهاز، ويعتمد على اتصال ثنائي الاتجاه مع البنية التحتية للمهاجم.
وفقاً لما شاركته iVerify مع موقع 9to5Mac، وسّع متغير P7 نطاق التوافق ليشمل iOS 18.7، بعد أن كان المتغير السابق يدعم حتى iOS 18.6. تجدر الإشارة إلى أن عمليات النشر الأخرى لـ DarkSword التي رصدتها Google كانت تدعم بالفعل iOS 18.7.
يعمل المتغير الجديد على تحسين ثلاث مجالات رئيسية: التخفي، والاستقرار، والوظائف. إذ يقلل من تسجيل العمليات وعدد حقن العمليات التي يقوم بها، ويستفيد من تخزين المتصفح لتجنب استغلال نفس الجهاز مراراً وتكراراً، ويوسع قدراته على سرقة البيانات. كما تشير التغييرات إلى عمل مكثف من قبل المشغلين وليس مجرد تعديلات بمساعدة الذكاء الاصطناعي.
آليات التنفيذ والتحكم
توزع الجهات الفاعلة للتهديد خلف P7 البرنامج الضار عبر إعلانات خبيثة ضمن هجمات "الحفر في الماء" (watering-hole attacks)، مما يعني أن الضحايا لا يتم استهدافهم بشكل فردي بالضرورة. بدلاً من ذلك، يمكن للمستخدمين الوقوع في حملات أوسع بمجرد التعرض لمحتوى ويب خبيث أو مخترق.
من أبرز القدرات الجديدة، قدرة P7 على استخراج بيانات Keychain مباشرة على هاتف iPhone قبل إرسالها للمهاجمين، بدلاً من نسخ قاعدة بيانات Keychain بالكامل للمعالجة في مكان آخر. كما يستهدف المتغير بيانات محافظ العملات الرقمية، ويدخل اتصالات أكثر تقدماً ثنائية الاتجاه مع بنية الأوامر والتحكم الخاصة بالمهاجمين.
يمنح هذا الاتصال الثنائي المهاجمين تحكماً كبيراً في الجهاز المصاب. وفقاً لـ iVerify، يمكن لـ P7 تلقي أوامر لاسترجاع ملفات عشوائية، ورفع الصور، وجرد التطبيقات المثبتة، والوصول إلى قواعد بيانات ملاحظات Apple، وجمع البيانات من حاويات التطبيقات الفردية، ومسح نظام الملفات الخاص بالجهاز.
بشكل افتراضي، يتحقق البرنامج الضار من خادم الأوامر والتحكم كل 15 ثانية بحثاً عن تعليمات جديدة، رغم إمكانية تغيير هذه الفترة الزمنية عن بُعد. ومن المهم الإشارة إلى أن P7 ليس ثغرة جديدة في iOS، بل هو نسخة جديدة من البرنامج الضار يتم نشرها بعد نجاح عملية الاختراق الأصلية لـ DarkSword. ولم تذكر iVerify الإصدار الدقيق لنظام iOS الذي كان يعمل على الجهاز المكتشف فيه P7 في أغسطس.





