P7 DarkSword расширил кражу данных кошельков и удалённое управление iPhone

Исследователи iVerify выявили ранее не описанный вариант набора эксплойтов для iOS под названием P7 DarkSword. Он получает данные iCloud Keychain, Apple Notes, Photos и криптокошельков, а также поддерживает двустороннюю связь с управляющей инфраструктурой: имплант опрашивает сервер команд каждые 15 секунд.
DarkSword впервые публично описали Google Threat Intelligence Group, iVerify и Lookout в марте. Набор обнаружили в атаках ещё в ноябре 2025 года; он был нацелен на iPhone с iOS от 18.4 до 18.7 и объединял несколько уязвимостей для выхода из песочницы браузера, повышения привилегий до уровня ядра и внедрения полезной нагрузки в процесс SpringBoard.
Меньше следов на устройстве, больше функций
Название P7 связано с префиксом p7_, который использовал автор изменений в исходном коде DarkSword. По оценке iVerify, вариант уменьшает локальный след: отключены отладочные журналы HTTP-запросов и syslog, а browser localStorage применяется для предотвращения повторной эксплуатации устройства.
В предыдущих вариантах база Keychain копировалась и обрабатывалась на инфраструктуре операторов. P7 извлекает сведения в JSON непосредственно на телефоне, а затем передаёт результат. Связью с управляющим сервером занимается внедрённый в SpringBoard имплант — системный процесс, отвечающий за запуск приложений и домашний экран iOS.
Команды, файлы и данные приложений
Сервер может запрашивать метаданные устройства и перечень установленных приложений, запускать системные команды, читать и выгружать файлы, сканировать диск, перечислять контейнеры приложений и передавать выбранные данные из них. Отдельные функции предназначены для выгрузки фотографий, баз Apple Notes, поиска приложений-кошельков и извлечения данных кошелька imToken.
Исследователи Censys обнаружили открытые каталоги на пяти хостах с компонентами DarkSword и Coruna — сопутствующего набора полезных нагрузок. Coruna запускает модули в браузерной сессии после этапов эксплуатации DarkSword и, по данным Censys, похищает фразы восстановления, балансы и данные хранилищ ключей из iOS-приложений.
Исправленные уязвимости и операторы
В реестре эксплойтов производственного сервера Censys нашла два ранее не задокументированных идентификатора: CVE-2025-24201 в WebKit, исправленную в iOS и iPadOS 18.3.2, и CVE-2025-31200 в Core Audio, исправленную в iOS и iPadOS 18.4.1. Первая позволяла выйти из песочницы Web Content, вторая давала возможность выполнить код при обработке специально сформированного медиапотока.
На копии производственной платформы Censys обнаружила 11 фраз восстановления жертв, 179 каталогов с собранными данными и список из 75 учётных записей панели управления. Исследователи предполагают, что кластер открытых каталогов связан с китайскоязычным оператором, но его личность не установлена.
Для бизнеса практический вывод состоит в контроле минимально допустимых версий iOS и iPadOS на корпоративных устройствах: обновления до версий с исправлениями CVE-2025-24201 и CVE-2025-31200 сокращают риск применения этой цепочки. Отдельного внимания требуют устройства сотрудников, использующие криптокошельки и хранящие чувствительные данные в заметках, фотографиях и связке ключей.

