Шпионский инструмент DarkSword для iPhone получил новую модификацию P7, которая незаметно похищает пароли, фотографии, заметки и данные криптокошельков. Вредонос связывается с серверами злоумышленников каждые 15 секунд и позволяет дистанционно управлять заражённым смартфоном.
Специалисты iVerify обнаружили P7 во время расследования заражения одного из клиентских устройств в августе 2026 года. Система защиты зафиксировала необычную активность, отличавшуюся от поведения ранее известных версий DarkSword. Дополнительный анализ файлов и сетевой инфраструктуры подтвердил появление новой модификации. Результаты расследования компания опубликовала 8 октября.
Главное отличие P7 заключается в расширенных возможностях кражи данных. Прежние версии DarkSword копировали базу связки ключей iOS целиком и отправляли на сервер злоумышленников для последующей обработки. Новая модификация извлекает сохранённые секреты непосредственно на iPhone, преобразует полученную информацию в формат JSON и передаёт операторам. Связка ключей Keychain хранит пароли, учётные данные и другие конфиденциальные сведения.
Разработчики добавили отдельные механизмы поиска криптовалютных приложений и извлечения их данных. Исследователи обнаружили специальную команду для работы с кошельком imToken, а также функцию поиска других установленных криптокошельков. P7 способен выгружать фотографии, содержимое Apple Notes, файлы приложений и информацию об устройстве. Наличие подобных функций подтверждено анализом кода, однако объём фактически похищенных данных неизвестен.
После заражения вредоносный код внедряется в системный процесс SpringBoard, отвечающий за домашний экран iPhone. Оттуда шпионская программа поддерживает двустороннюю связь с управляющим сервером через механизм DarkSword. Каждые 15 секунд смартфон отправляет запрос и проверяет, появились ли новые команды. Оператор может дистанционно изменить частоту обращений или полностью остановить работу шпионского модуля.
В распоряжении злоумышленников находится набор команд для просмотра содержимого каталогов, чтения и копирования файлов, поиска информации и запуска JavaScript непосредственно внутри вредоносного процесса. Отдельные функции позволяют составить список установленных приложений, просканировать файловую систему, получить сведения о сетевых соединениях и выгрузить выбранные документы. Таким образом, P7 предназначен не только для разовой кражи информации, но и для управляемого сбора данных.
Авторы модификации постарались сократить количество следов на заражённом устройстве. Исследователи обнаружили, что P7 убрали часть диагностических записей, которые прежние версии оставляли в системных журналах и сетевом трафике. Вредонос также внедряется в меньшее число процессов iOS. Такие изменения затрудняют обнаружение заражения и сокращают объём подозрительной активности, доступной средствам защиты.
Дополнительный механизм использует локальное хранилище браузера Safari для запоминания состояния атаки. Благодаря сохранённым отметкам вредонос избегает повторного запуска цепочки эксплуатации на устройстве, которое уже подвергалось заражению. Разработчики тем самым уменьшают вероятность сбоев и повышают устойчивость работы шпионского инструмента. При этом Safari выступает точкой входа, а дальнейшие действия выполняет код, получивший доступ к системным процессам.
Исследованные компоненты DarkSword содержат модули для нескольких выпусков iOS, включая 18.4, 18.5, 18.6 и 18.7. Заражение возможно при загрузке специально подготовленного веб-контента на устройстве без необходимых исправлений безопасности. Пользователю не обязательно устанавливать приложение или подтверждать запуск подозрительной программы. Подобные атаки могут использовать скомпрометированные сайты и вредоносную рекламу.
В ходе расследования iVerify обнаружила связанную с P7 инфраструктуру, включая домены cdn.gotoiphone.com и mzpo30.cam, а также управляющие узлы agdx53.cc и js.gotoiphone.com. Исследователи опубликовали сетевые признаки заражения, контрольные суммы вредоносных компонентов и характерные следы в файловой системе. Среди них оказался файл keychain_c2_dump.json, в котором программа временно сохраняет извлечённые данные связки ключей перед отправкой.
Специалисты отдельно обратили внимание на качество доработок. Среди распространяющихся вариантов DarkSword встречается немало модификаций, предположительно созданных с помощью ИИ-инструментов без глубокого понимания исходного кода. P7 заметно отличается от подобных копий. По оценке iVerify, разработчики целенаправленно переработали механизм кражи информации, уменьшили число следов и расширили дистанционное управление, продемонстрировав серьёзную техническую подготовку.
История DarkSword началась задолго до появления P7. В марте 2026 года Google, iVerify и Lookout раскрыли существование набора для компрометации iPhone, использовавшего цепочку из шести уязвимостей. Первоначально подобные инструменты применяли коммерческие поставщики шпионского ПО и предполагаемые государственные структуры. Атаки фиксировали в Малайзии, Саудовской Аравии, Турции и на Украине. Позднее исходный код DarkSword оказался в открытом доступе, что существенно упростило его применение другими группировками.
Утечка превратила специализированный инструмент слежки в основу для многочисленных самостоятельных модификаций. Злоумышленникам больше не требуется разрабатывать полноценную цепочку эксплуатации iOS с нуля. Достаточно разместить готовые компоненты на подконтрольном веб-сервере и подготовить способ привлечения пользователей на заражённую страницу. Появление P7 показывает, что отдельные операторы не ограничиваются копированием опубликованного инструментария, а продолжают совершенствовать его возможности.
Apple уже закрыла уязвимости, на которых основаны известные атаки DarkSword. Выпущенное 24 марта обновление iOS 18.7.7 с 1 апреля стало доступно дополнительным моделям iPhone, включая устройства, владельцы которых не хотели переходить на iOS 26. Защита также присутствует в iOS 26.4 и последующих выпусках. Согласно опубликованным материалам, P7 не использует новую подтверждённую уязвимость, позволяющую обходить уже установленные исправления.
Владельцам iPhone рекомендуется открыть настройки, перейти в раздел «Основные», затем «Обновление ПО» и установить последнюю доступную версию системы. Для устройств, остающихся на iOS 18, минимальным защищённым выпуском против известных атак DarkSword считается 18.7.7. Пользователям старых моделей необходимо устанавливать актуальные обновления соответствующей ветки iOS. Дополнительную защиту от подобных веб-атак обеспечивает режим блокировки Lockdown Mode, хотя он ограничивает часть привычных функций смартфона.
Масштаб распространения P7 пока неизвестен. iVerify подтвердила обнаружение новой модификации при расследовании реального заражения, но не раскрыла количество пострадавших пользователей и не установила публично личность операторов. Нет также подтверждений, что модификация способна заражать iPhone с актуальными исправлениями безопасности. Главный риск сохраняется для устройств, владельцы которых продолжают пользоваться уязвимыми версиями iOS.