شرکت iVerify گونه جدید جاسوسافزار P7 DarkSword را شناسایی کرد که، اطلاعات حساس آیفون و دادههای کیف پول رمزارزی را هدف میگیرد.
فهرست مطالب
شرکت iVerify گونه جدید جاسوسافزار P7 DarkSword را شناسایی کرد که با پنهانکاری بیشتر، اطلاعات حساس آیفون و دادههای کیف پول رمزارزی را هدف میگیرد.
به گزارش سرویس امنیت سایبری تکناک،این نسخه قابلیتهای پنهانکاری و سرقت اطلاعات را گسترش میدهد و میتواند دادههای حساس کاربران آیفون، از جمله اطلاعات کیف پولهای رمزارزی، را هدف قرار دهد.
پیشینه بدافزارهای Coruna و DarkSword
اوایل سال جاری، گوگل و شرکت iVerify از دو ابزار پیشرفته هک آیفون با نامهای Coruna و DarkSword پرده برداشتند. این ابزارها با ترکیب چند آسیبپذیری در سیستمعامل iOS، دستگاههایی را که از نسخههای قدیمی سیستمعامل استفاده میکردند، به خطر میانداختند.
در حملات مبتنی بر DarkSword، مهاجمان پس از نفوذ به آیفون میتوانستند بدافزارهای دیگری را روی دستگاه مستقر کنند و به اطلاعات حساس آن دسترسی پیدا کنند. ابزار Coruna دستگاههای مجهز به iOS 13 تا iOS 17.2.1 را هدف میگرفت، درحالیکه DarkSword روی آیفونهای مجهز به نسخههای iOS 18.4 تا iOS 18.7 فعالیت میکرد.
اپل در واکنش به این تهدیدها، بهروزرسانیهایی برای نسخههای قدیمیتر سیستمعامل خود منتشر کرد. این بهروزرسانیها شامل iOS 15.8.7، iOS 16.7.15 و iOS 18.7.7 بودند. اپل حتی بهصورت غیرمعمول، نسخه iOS 18.7.7 را برای دستگاههایی نیز در دسترس قرار داد که امکان نصب iOS 26 را داشتند. این اقدام به کاربرانی که نمیخواستند به آخرین نسخه سیستمعامل مهاجرت کنند، امکان میداد در برابر DarkSword محافظت شوند.
گوگل پیشتر اعلام کرده بود که چندین شرکت تجاری فعال در حوزه نظارت و برخی بازیگران مظنون به برخورداری از حمایت دولتی از DarkSword استفاده میکنند. حملات مرتبط با این ابزار در عربستان سعودی، ترکیه، مالزی و اوکراین مشاهده شده بود.
شناسایی گونه جدید P7 DarkSword
شرکت iVerify اعلام کرد که گونه P7 DarkSword را هنگام بررسی آلودگی آیفون یکی از کارکنان یک مؤسسه مالی شناسایی کرده است. این بررسی در اوت ۲۰۲۶ انجام شد و نشان داد که بدافزار کشفشده، نسخهای بود که پیشتر مشاهده نشده بود.
بر اساس اطلاعات تکمیلی ارائهشده به وبسایت 9to5Mac، گونه P7 با نسخههای جدیدتری از iOS سازگاری دارد و پشتیبانی آن تا iOS 18.7 گسترش یافته است. نسخهای که iVerify پیشتر رصد میکرد، تا iOS 18.6 را پوشش میداد. البته گوگل پیش از این گونههای دیگری از DarkSword را مشاهده کرده بود که با iOS 18.7 سازگاری داشتند.
پنهانکاری بیشتر و سرقت گستردهتر اطلاعات
گزارش iVerify نشان میدهد که P7 DarkSword در سه زمینه اصلی، یعنی پنهانکاری، پایداری و قابلیتهای عملیاتی، نسبت به گونههای قبلی پیشرفت کرده است. این نسخه ردپای خود را روی دستگاه کاهش میدهد، گزارشهای ثبتشده را محدود میکند و تعداد دفعات تزریق کد به فرایندهای سیستم را پایین میآورد.
همچنین، P7 از فضای ذخیرهسازی مرورگر استفاده میکند تا از اجرای مکرر فرایند سوءاستفاده روی یک دستگاه جلوگیری کند. این تغییرات به بدافزار کمک میکنند فعالیت خود را با احتمال کمتری آشکار کند.
iVerify به 9to5Mac گفته است که این تغییرات احتمالاً نتیجه تلاش قابلتوجه گردانندگان بدافزار است و صرفاً به اصلاحات ساده با کمک هوش مصنوعی محدود نمیشود. این شرکت همچنین تأکید کرده است که P7 در پنهانکردن فعالیتهای خود و پاکسازی آثار آن عملکرد بهتری دارد. به همین دلیل، شاخصهای نفوذ یا IOCهای مورد استفاده برای شناسایی نسخههای قبلی دیگر معتبر نیستند.
یکی از تغییرات مهم P7، توانایی استخراج مستقیم اطلاعات Keychain از آیفون آلوده است. Keychain سامانه اپل برای نگهداری امن اطلاعاتی مانند گذرواژهها و دادههای احراز هویت است. این بدافزار میتواند دادههای موردنظر را روی خود دستگاه استخراج کند و سپس برای مهاجمان بفرستد، بدون آنکه لازم باشد کل پایگاه داده Keychain را برای پردازش به محیط دیگری منتقل کند.
دسترسی از راه دور به فایلها و کیف پولهای رمزارزی
P7 DarkSword علاوه بر اطلاعات Keychain، دادههای مرتبط با کیف پولهای رمزارزی را نیز هدف قرار میدهد. این نسخه همچنین ارتباط دوطرفه پیشرفتهتری با زیرساخت فرماندهی و کنترل مهاجمان یا C2 برقرار میکند. چنین ارتباطی به مهاجمان اجازه میدهد دستورهای جدیدی را به دستگاه آلوده ارسال کنند و کنترل بیشتری بر فعالیتهای بدافزار داشته باشند.
طبق گزارش iVerify، مهاجمان میتوانند از طریق این ارتباط دستورهایی برای بازیابی فایلهای دلخواه، بارگذاری عکسها، تهیه فهرست برنامههای نصبشده، دسترسی به پایگاه داده Apple Notes، جمعآوری اطلاعات از فضای اختصاصیافته به برنامههای مختلف و اسکن فایلهای سیستم صادر کنند.
این جاسوسافزار بهطور پیشفرض هر ۱۵ ثانیه با سرور فرماندهی و کنترل مهاجمان ارتباط برقرار میکند تا دستورهای تازه را دریافت کند. بااینحال، مهاجمان میتوانند این فاصله زمانی را از راه دور تغییر دهند.
نکته مهم این است که P7 یک آسیبپذیری جدید در iOS محسوب نمیشود، بلکه نسخه تازهای از بدافزاری است که پس از نفوذ موفقیتآمیز از طریق زنجیره DarkSword روی دستگاه مستقر میشود. شرکت iVerify اعلام نکرده است آیفونی که در اوت ۲۰۲۶ آلودگی آن بررسی شد، از کدام نسخه iOS استفاده میکرد.
