P7 DarkSword proširuje krađu podataka sa iPhone uređaja

Istraživači kompanije iVerify opisali su P7 DarkSword, do sada neviđenu varijantu iOS eksploatacionog kompleta DarkSword. Nova verzija prikuplja podatke iz iCloud Keychaina, aplikacija Apple Notes i Photos, kao i iz kripto-novčanika, a implant komunicira dvosmerno sa komandno-kontrolnom infrastrukturom. DarkSword je ranije dokumentovan kao alat koji cilja iPhone uređaje sa iOS verzijama od 18.4 do 18.7.
Oznaka P7 potiče od prefiksa promenljive p7_, koji je akter koristio pri izmenama izvornog koda originalnog DarkSworda. iVerify navodi da varijanta smanjuje trag na uređaju, uklanja debug evidentiranje kroz HTTP zahteve i syslog, te koristi browser localStorage kako bi sprečila ponovno iskorišćavanje uređaja.
Implant dobija komande kroz SpringBoard
Lanac eksploatacije povezuje više iOS ranjivosti kako bi izašao iz izolovanog prostora pregledača, stekao privilegije jezgra sistema i ubrizgao glavni teret u SpringBoard, proces zadužen za pokretanje aplikacija i početni ekran. Upravo SpringBoard implant koristi za komunikaciju sa infrastrukturom napadača.
Najnovija iteracija šalje signal aktivnosti i proverava nove komande svakih 15 sekundi. Može da pošalje spisak instaliranih aplikacija, metapodatke uređaja i podatke iz iCloud Keychaina. Za razliku od starijih varijanti, koje su kopirale kompletnu bazu Keychaina radi obrade na infrastrukturi napadača, P7 podatke najpre izdvaja u JSON format na samom telefonu.
Širok skup funkcija za prikupljanje sadržaja
Komandni skup obuhvata izvršavanje sistemskih komandi, pregled direktorijuma, čitanje i otpremanje datoteka, popis kontejnera aplikacija i izvršavanje JavaScript koda u radnom okruženju implanta. Može i rekurzivno da pregleda putanje ili ceo sistem datoteka, evidentira metapodatke o datotekama, direktorijumima i simboličkim vezama, pa rezultate šalje kao izveštaj.
Posebne komande traže instalirane aplikacije za novčanike, izdvajaju podatke iz imToken novčanika, otpremaju baze Apple Notes i fotografije iz Apple Photos. Dostupne su i komande za promenu intervala proveravanja instrukcija i zaustavljanje implanta. Ovakav obim funkcija omogućava operateru da bira podatke nakon početne kompromitacije, umesto da se ograniči na unapred definisan skup sadržaja.
Veze sa Coruna kompletom i zakrpljene ranjivosti
Censys je pronašao otvorene direktorijume na pet hostova sa komponentama DarkSworda i Coruna kompleta. Coruna deluje kao prateći teret u istom ekosistemu: njeni moduli, koji se izvršavaju u sesiji pregledača posle faza DarkSworda, ciljaju fraze za oporavak novčanika, stanja i podatke keystorea iz iOS aplikacija. Censys navodi i paket DS-Fusion v1.0, koji objedinjuje DarkSword i Coruna.
Analiza registra eksploatacija na produkcionom serveru otkrila je CVE-2025-24201, ranjivost upisa van granica u WebKitu zakrpljenu u iOS i iPadOS 18.3.2, i CVE-2025-31200, grešku korupcije memorije u Core Audio okviru zakrpljenu u verziji 18.4.1. Censys je opisao infrastrukturu kao kineskojezičnu uslugu eksploatacije, ali identitet operatera nije potvrđen.
Za poslovanje je prioritet da se iPhone i iPad uređaji bez odlaganja podignu na podržane, zakrpljene verzije sistema. Upravljanje mobilnim uređajima treba da ograniči nepotrebne aplikacije i prati odstupanja u mrežnoj komunikaciji, dok postupci za incidente moraju obuhvatiti procenu izloženosti poslovnih naloga, beležaka, fotografija i aplikacija za digitalne novčanike.

