Обнаружена новая версия шпионской программы DarkSword

Вредоносная программа P7 DarkSword похищает данные с iPhone

2 мин.
Обнаружена новая версия шпионской программы DarkSword

Специалисты компании iVerify сообщили об обнаружении P7 DarkSword – ранее не известной версии вредоносного ПО, связанного с цепочкой атак на iPhone. Образец нашли в августе 2026 года при расследовании заражения смартфона сотрудника финансовой организации.

DarkSword использует несколько уязвимостей iOS для компрометации устройств с неустановленными обновлениями. После успешного взлома злоумышленники могут загружать на iPhone дополнительные программы для сбора конфиденциальной информации. Разновидность P7 не представляет собой новую уязвимость для iOS: это обновлённый модуль, который устанавливается уже после взлома устройства через DarkSword.

Что известно о P7 DarkSword

По данным iVerify, новая версия расширяет совместимость до iOS 18.7: предыдущий изученный компанией вариант работал с iOS 18.6. Исследователи Google прежде фиксировали и другие атаки DarkSword, поддерживавшие iOS 18.7.

Название P7 связано с префиксом p7_, который хакеры использовали в изменённых фрагментах исходного кода. Исследователи отмечают, что разработчики серьёзно переработали инструмент, а не ограничились поверхностными изменениями. Новая версия оставляет меньше следов на устройстве, сокращает ведение журналов и число внедрений в процессы, что усложняет её обнаружение.

Для того чтобы не атаковать один и тот же смартфон повторно, P7 использует хранилище данных браузера. Из-за изменений в механизмах маскировки прежние индикаторы компрометации, применявшиеся для выявления ранних вариантов, могут оказаться неэффективными.

Какие данные может собирать программа

Одной из ключевых возможностей P7 стала обработка данных «Связки ключей» непосредственно на iPhone. Вместо копирования всей базы для дальнейшего анализа на внешней инфраструктуре ПО извлекает нужную информацию на самом устройстве, а затем передаёт её хакерам.

Также вариант P7 нацелен на сведения криптовалютных кошельков и получил двустороннюю связь с управляющей инфраструктурой злоумышленников. Такая связь позволяет удалённо отправлять команды на заражённое устройство. В частности, программа способна получать произвольные файлы, выгружать фотографии, составлять список установленных приложений, обращаться к базам данных «Заметок», собирать сведения из контейнеров отдельных приложений и сканировать файловую систему.

По умолчанию P7 связывается с сервером управления каждые 15 секунд, проверяя наличие новых команд. Этот интервал операторы могут менять удалённо.

Как распространяется DarkSword

iVerify связывает распространение P7 с вредоносной рекламой в рамках атак типа watering hole. В таких кампаниях злоумышленники размещают опасный контент на скомпрометированных сайтах либо используют рекламные сети. Это означает, что жертвы не обязательно выбираются поимённо: пользователь может быть атакован, просто открыв вредоносную или взломанную веб-страницу.

Ранее Google и iVerify сообщали о двух сложных наборах средств для взлома iPhone — Coruna и DarkSword. Coruna затрагивала устройства под управлением iOS с 13-й версии до iOS 17.2.1, а DarkSword — iPhone с iOS 18.4–18.7. По информации Google, DarkSword применяли несколько коммерческих поставщиков средств слежения и предполагаемые поддерживаемые государствами группы; атаки наблюдались в Саудовской Аравии, Турции, Малайзии и на Украине.

В ответ Apple выпустила обновления безопасности для поддерживаемых старых версий системы, включая iOS 15.8.7, iOS 16.7.15 и iOS 18.7.7. Версию iOS 18.7.7 компания предоставила в том числе моделям, способным работать с iOS 26, чтобы защиту могли получить пользователи, не переходящие на более новую основную версию ОС. Версию iOS на устройстве, где в августе выявили P7, iVerify не раскрыла.