Исследователи обнаружили новый вариант шпионского ПО DarkSword, нацеленный на iPhone без установленных обновлений безопасности

Сегодня iVerify опубликовала отчёт с подробным описанием P7 DarkSword — нового варианта вредоносного ПО, связанного с цепочкой эксплойтов DarkSword для iPhone, обнаруженной ранее в этом году. Вот подробности.
Немного контекста
Ранее в этом году Google и iVerify рассказали о двух сложных инструментах для взлома iPhone — Coruna и DarkSword. Оба использовали цепочки из нескольких уязвимостей iOS, чтобы взламывать устройства с устаревшими версиями системы.
В случае с DarkSword после взлома iPhone злоумышленники могли устанавливать дополнительное вредоносное ПО, получающее доступ к конфиденциальным данным.
Coruna была нацелена на устройства с iOS 13 — iOS 17.2.1, а DarkSword — на iPhone с iOS 18.4 — iOS 18.7.
В ответ Apple выпустила обновления системы для затронутых старых версий iOS, включая iOS 15.8.7, iOS 16.7.15 и iOS 18.7.7. Apple пошла на необычный шаг и сделала iOS 18.7.7 доступной для устройств, на которые можно установить iOS 26, чтобы пользователи, решившие не обновляться до последней версии системы, также оставались защищены от DarkSword.
Тогда Google сообщила, что DarkSword использовали несколько коммерческих компаний, занимающихся слежкой, и предположительно связанные с государствами злоумышленники. Атаки были зафиксированы против целей в Саудовской Аравии, Турции, Малайзии и Украине.
В реальных атаках обнаружен новый вариант DarkSword
Сегодня iVerify объявила об обнаружении P7 DarkSword — ранее неизвестного варианта, который компания выявила всего два месяца назад, расследуя заражение iPhone одного из клиентов.
В дополнительных комментариях для 9to5Mac iVerify сообщила, что P7 расширяет совместимость до iOS 18.7 — в предыдущем варианте, за которым следила компания, поддерживалась iOS 18.6. Другие обнаруженные Google версии DarkSword уже поддерживали iOS 18.7.
Компания также сообщила, что стоящий за P7 злоумышленник распространяет его с помощью вредоносной рекламы в рамках атак типа «водопой». Это означает, что жертвы не обязательно становятся объектами индивидуальной наводки. Пользователи могут попасть под более масштабную кампанию, просто открыв вредоносный или взломанный веб-контент.
Из отчёта:
В августе 2026 года мы расследовали заражение DarkSword и выяснили, что речь идёт о ранее неизвестном варианте, который мы назвали P7 DarkSword. Название P7 происходит от использования злоумышленником префикса переменной
p7_при внесении изменений в исходный код DarkSword. По сравнению с вариантами, которые мы обычно обнаруживаем, P7 оставляет меньше следов на устройстве, добавляет кражу данных из связки ключей и криптокошельков непосредственно на устройстве, а также двустороннюю связь с инфраструктурой злоумышленников. В этой публикации описаны расследование, возможности варианта и индикаторы, которые можно использовать для его обнаружения._
Согласно отчёту, P7 DarkSword превосходит предыдущие варианты в трёх основных областях: скрытности, стабильности и функциональности. Новый вариант сокращает объём журналирования и число внедрений в процессы, использует данные браузера, чтобы не атаковать одно устройство повторно, и расширяет возможности кражи данных.
В iVerify также сообщили 9to5Mac, что изменения, судя по всему, стали результатом значительной работы операторов, а не простых модификаций с помощью ИИ. По словам компании, P7 гораздо лучше скрывает своё присутствие и заметает следы своей активности, поэтому прежние индикаторы компрометации (IOC) больше не актуальны.
В частности, по данным iVerify, P7 может извлекать данные из связки ключей непосредственно на iPhone и отправлять их злоумышленникам, вместо того чтобы копировать всю базу данных связки ключей для обработки на другом устройстве.
P7 DarkSword также может нацеливаться на данные криптокошельков и поддерживает более развитую двустороннюю связь с командно-контрольной инфраструктурой злоумышленников.
Двусторонняя связь даёт злоумышленникам значительно больше контроля над заражённым устройством. По данным iVerify, P7 может получать команды на извлечение произвольных файлов, загрузку фотографий, составление списка установленных приложений, доступ к базам данных Apple Notes, сбор данных из контейнеров отдельных приложений и сканирование файловой системы устройства.
По умолчанию шпионское ПО каждые 15 секунд связывается с командно-контрольным сервером злоумышленников, чтобы получить новые инструкции, хотя этот интервал можно изменить удалённо.
Важно отметить, что P7 — это не новая уязвимость iOS, а новая версия вредоносного ПО, которую устанавливают после успешного взлома с помощью DarkSword. iVerify не сообщает, какая версия iOS была установлена на устройстве, где в августе обнаружили P7.
Чтобы прочитать полный отчёт iVerify с техническими подробностями о работе P7, перейдите по этой ссылке.


