Специалисты обнаружили новое шпионское ПО для iPhone

Специалисты iVerify обнаружили новую модификацию шпионского набора DarkSword для iPhone. Она скрытнее прежних версий и вытаскивает со смартфона пароли, фото и данные криптокошельков.
Вариант получил название P7 DarkSword: в изменённом коде злоумышленники помечали переменные префиксом p7_. Исследователи нашли его в августе, когда разбирали заражение у одного из клиентов, а затем обнаружили связанную инфраструктуру в интернете. Кто стоит за атаками и сколько у них жертв, в iVerify не сообщают.
DarkSword — набор эксплойтов для iPhone на iOS 18.4–18.7. Заражение происходит через Safari: достаточно открыть заражённый сайт, после чего цепочка уязвимостей даёт злоумышленнику полный контроль над устройством.
По данным iVerify, авторы P7 убрали из кода отладочные записи, сократили число внедрений в системные процессы и научили эксплойт не запускаться повторно на уже заражённом устройстве.
«В отличие от многих доработок DarkSword, сделанных с помощью ИИ, авторы P7 явно понимали, что меняют.» — отмечают исследователи.
Установленный агент обращается к серверу злоумышленников каждые 15 секунд для получения команд. Он выгружает:
- Содержимое связки ключей с сохранёнными паролями;
- Фотографии;
- Базу «Заметок»;
- Данные криптокошелька imToken;
- Файлы из папок других приложений.
Исходный код DarkSword утёк в открытый доступ ещё в марте. Apple закрыла используемые уязвимости весной: защищены устройства на iOS 18.7.7 и iOS 26.4 или новее. Владельцам iPhone, которые не обновлялись с iOS 18, стоит установить последнюю доступную версию системы.