P7 DarkSword: kitul de exploatare iOS fură acum portofele crypto și primește comenzi
O nouă versiune a kitului de exploatare DarkSword pentru iOS, denumită de cercetători P7 DarkSword, transformă un instrument de furt de date „dintr-o lovitură" într-un implant controlat de la distanță. Varianta este mai discretă pe dispozitiv, colectează local datele din Keychain și din portofelele crypto înainte de a le trimite și cere periodic comenzi de la operatori — oferind atacatorilor acces continuu la iPhone-urile compromise.
Ce s-a întâmplat
DarkSword a fost documentat public în martie 2026 ca un lanț de vulnerabilități iOS care evadează din sandbox-ul Safari, obține acces de citire/scriere la kernel și injectează un payload în SpringBoard, procesul care gestionează ecranul principal al iPhone-ului. Vizează iOS 18.4 până la 18.7 și este folosit activ încă de la finalul lui 2025. Cercetătorii consideră că a pornit ca produs comercial, apoi a ajuns pe o piață „la mâna a doua", de unde a fost preluat atât de grupări motivate financiar, cât și de actori aliniați unor state.
Noua variantă P7 (numită după prefixul p7_ adăugat în cod) aduce trei schimbări:
- Mai puțin zgomot. Jurnalizarea de depanare prin HTTP și syslog a dispărut, iar
localStoragedin browser e folosit pentru a evita reinfectarea aceluiași dispozitiv. - Colectare direct pe telefon. În loc să trimită baza de date Keychain brută, implantul o convertește în JSON pe dispozitiv.
- Comunicare bidirecțională cu serverul C2. Implantul se raportează la aproximativ 15 secunde și execută sarcini: comenzi de sistem, listare și descărcare de fișiere, scanarea sistemului de fișiere, enumerarea aplicațiilor și extragerea datelor lor, copierea notițelor Apple Notes și a pozelor, căutarea aplicațiilor de portofel crypto și extragerea datelor din anumite portofele sau modificarea intervalului de raportare.
Separat, cercetătorii au descoperit că DarkSword este livrat printr-un domeniu de analytics expirat (ecomtrack[.]io), reînregistrat de atacatori în septembrie 2026. Magazinele online care nu au eliminat vechiul cod de tracking au început să încarce JavaScript controlat de atacatori, care identifică vizitatorii, se ascunde de crawlere și browsere automate și îi redirecționează pe unii dintre ei — într-un caz, către o platformă falsă de tranzacționare crypto care livrează lanțul complet de exploatare iOS. Acea versiune vizează SMS-uri, contacte, istoricul apelurilor, localizarea, datele de sănătate, parolele Wi-Fi salvate și peste 25 de aplicații de portofel.
Analiza infrastructurii a scos la iveală directoare expuse pe cinci servere legate de DarkSword și de kitul „pereche" Coruna (care vizează iOS 13.0–17.2.1), inclusiv un pachet combinat „DS-Fusion", servere C2 active și un mediu de lucru în care un operator pare să dezvolte lanțuri pentru iOS 26. Registrul de exploit-uri al kitului a dezvăluit două CVE-uri nedocumentate anterior în lanț: CVE-2025-24201 (evadare din sandbox WebKit, remediată în iOS 18.3.2) și CVE-2025-31200 (corupere de memorie în Core Audio, remediată în iOS 18.4.1).
Cercetătorii suspectează că cel puțin un grup este o operațiune vorbitoare de chineză de tip „exploatare ca serviciu", cu model de revânzători, axată pe furt crypto — însă identitatea celor din spate nu a fost confirmată. Un alt operator din China a fost observat folosind kitul pe propria infrastructură. Au fost raportate și multe încercări eșuate, probabil asistate de LLM-uri, de a adapta kitul pentru iOS 26 — deocamdată fără dovezi de reușită.
De ce contează
- Întârzierile la actualizare sunt suprafața de atac. Toate vulnerabilitățile din lanț au remedieri. Riscul îl poartă dispozitivele rămase pe iOS 18.x — adesea telefoane personale folosite și pentru serviciu.
- Riscul din lanțul de furnizori web e real. Un script terț uitat pe pagina unui magazin a devenit canal de livrare pentru un exploit mobil. Dacă site-ul tău încă încarcă scripturi de la furnizori care nu mai există, domeniul lor ar putea aparține acum altcuiva.
- Accesul persistent crește impactul. Cu sarcini primite în timp real, o singură compromitere poate însemna colectare continuă de parole, notițe, poze și chei de portofel.
- Kitul se răspândește. Codul scurs, revânzătorii și copiile înseamnă mai mulți operatori, mai multe momeli și mai multe ținte.
Ce trebuie făcut
- Actualizați iPhone-urile și iPad-urile la cea mai recentă versiune iOS/iPadOS și impuneți o versiune minimă prin MDM. Tratați dispozitivele care nu pot fi actualizate ca nesigure pentru datele companiei.
- Activați Lockdown Mode pentru utilizatorii cu risc ridicat (management, financiar, echipe crypto/trezorerie, jurnaliști).
- Auditați scripturile terțe de pe site-uri. Eliminați codurile serviciilor discontinuate, verificați că fiecare domeniu extern aparține încă furnizorului și folosiți Content Security Policy și Subresource Integrity acolo unde se poate.
- Blocați și căutați indicatorii cunoscuți în jurnalele DNS și proxy, de ex.
ecomtrack[.]io,chainmate[.]top,mertio[.]cc,66ds[.]lolși domeniile.fitfolosite pentru exfiltrare. - Protejați activele crypto. Păstrați sumele importante în portofele hardware; dacă un telefon cu aplicație de portofel ar fi putut fi expus, mutați fondurile într-un portofel nou, creat pe un dispozitiv curat.
- Schimbați parolele salvate în iCloud Keychain pe orice dispozitiv suspect și verificați activitatea de autentificare a conturilor asociate.
Vrei să știi dacă site-urile tale încă încarcă scripturi de pe domenii abandonate? Monitorizarea suprafeței de atac 4Tify semnalează dependențele terțe uitate înainte ca atacatorii să le găsească.
Sursa originală: The Hacker News, pe baza cercetărilor iVerify, Censys și Report URI (Scott Helme). Acesta este rezumatul și analiza independentă 4Tify.
