شرکت iVerify  گونه جدید جاسوس‌افزار P7 DarkSword را شناسایی کرد که، اطلاعات حساس آیفون و داده‌های کیف پول رمزارزی را هدف می‌گیرد.

فهرست مطالب

شرکت iVerify گونه جدید جاسوس‌افزار P7 DarkSword را شناسایی کرد که با پنهان‌کاری بیشتر، اطلاعات حساس آیفون و داده‌های کیف پول رمزارزی را هدف می‌گیرد.

به گزارش سرویس امنیت سایبری تک‌ناک،این نسخه قابلیت‌های پنهان‌کاری و سرقت اطلاعات را گسترش می‌دهد و می‌تواند داده‌های حساس کاربران آیفون، از جمله اطلاعات کیف پول‌های رمزارزی، را هدف قرار دهد.

پیشینه بدافزارهای Coruna و DarkSword

تصویری از جاسوس‌افزار DarkSword آیفون

اوایل سال جاری، گوگل و شرکت iVerify از دو ابزار پیشرفته هک آیفون با نام‌های Coruna و DarkSword پرده برداشتند. این ابزارها با ترکیب چند آسیب‌پذیری در سیستم‌عامل iOS، دستگاه‌هایی را که از نسخه‌های قدیمی سیستم‌عامل استفاده می‌کردند، به خطر می‌انداختند.

در حملات مبتنی بر DarkSword، مهاجمان پس از نفوذ به آیفون می‌توانستند بدافزارهای دیگری را روی دستگاه مستقر کنند و به اطلاعات حساس آن دسترسی پیدا کنند. ابزار Coruna دستگاه‌های مجهز به iOS 13 تا iOS 17.2.1 را هدف می‌گرفت، درحالی‌که DarkSword روی آیفون‌های مجهز به نسخه‌های iOS 18.4 تا iOS 18.7 فعالیت می‌کرد.

اپل در واکنش به این تهدیدها، به‌روزرسانی‌هایی برای نسخه‌های قدیمی‌تر سیستم‌عامل خود منتشر کرد. این به‌روزرسانی‌ها شامل iOS 15.8.7، iOS 16.7.15 و iOS 18.7.7 بودند. اپل حتی به‌صورت غیرمعمول، نسخه iOS 18.7.7 را برای دستگاه‌هایی نیز در دسترس قرار داد که امکان نصب iOS 26 را داشتند. این اقدام به کاربرانی که نمی‌خواستند به آخرین نسخه سیستم‌عامل مهاجرت کنند، امکان می‌داد در برابر DarkSword محافظت شوند.

گوگل پیش‌تر اعلام کرده بود که چندین شرکت تجاری فعال در حوزه نظارت و برخی بازیگران مظنون به برخورداری از حمایت دولتی از DarkSword استفاده می‌کنند. حملات مرتبط با این ابزار در عربستان سعودی، ترکیه، مالزی و اوکراین مشاهده شده بود.

شناسایی گونه جدید P7 DarkSword

شرکت iVerify اعلام کرد که گونه P7 DarkSword را هنگام بررسی آلودگی آیفون یکی از کارکنان یک مؤسسه مالی شناسایی کرده است. این بررسی در اوت ۲۰۲۶ انجام شد و نشان داد که بدافزار کشف‌شده، نسخه‌ای بود که پیش‌تر مشاهده نشده بود.

بر اساس اطلاعات تکمیلی ارائه‌شده به وب‌سایت 9to5Mac، گونه P7 با نسخه‌های جدیدتری از iOS سازگاری دارد و پشتیبانی آن تا iOS 18.7 گسترش یافته است. نسخه‌ای که iVerify پیش‌تر رصد می‌کرد، تا iOS 18.6 را پوشش می‌داد. البته گوگل پیش از این گونه‌های دیگری از DarkSword را مشاهده کرده بود که با iOS 18.7 سازگاری داشتند.

پنهان‌کاری بیشتر و سرقت گسترده‌تر اطلاعات

گزارش iVerify نشان می‌دهد که P7 DarkSword در سه زمینه اصلی، یعنی پنهان‌کاری، پایداری و قابلیت‌های عملیاتی، نسبت به گونه‌های قبلی پیشرفت کرده است. این نسخه ردپای خود را روی دستگاه کاهش می‌دهد، گزارش‌های ثبت‌شده را محدود می‌کند و تعداد دفعات تزریق کد به فرایندهای سیستم را پایین می‌آورد.

همچنین، P7 از فضای ذخیره‌سازی مرورگر استفاده می‌کند تا از اجرای مکرر فرایند سوءاستفاده روی یک دستگاه جلوگیری کند. این تغییرات به بدافزار کمک می‌کنند فعالیت خود را با احتمال کمتری آشکار کند.

iVerify به 9to5Mac گفته است که این تغییرات احتمالاً نتیجه تلاش قابل‌توجه گردانندگان بدافزار است و صرفاً به اصلاحات ساده با کمک هوش مصنوعی محدود نمی‌شود. این شرکت همچنین تأکید کرده است که P7 در پنهان‌کردن فعالیت‌های خود و پاک‌سازی آثار آن عملکرد بهتری دارد. به همین دلیل، شاخص‌های نفوذ یا IOCهای مورد استفاده برای شناسایی نسخه‌های قبلی دیگر معتبر نیستند.

یکی از تغییرات مهم P7، توانایی استخراج مستقیم اطلاعات Keychain از آیفون آلوده است. Keychain سامانه اپل برای نگهداری امن اطلاعاتی مانند گذرواژه‌ها و داده‌های احراز هویت است. این بدافزار می‌تواند داده‌های موردنظر را روی خود دستگاه استخراج کند و سپس برای مهاجمان بفرستد، بدون آنکه لازم باشد کل پایگاه داده Keychain را برای پردازش به محیط دیگری منتقل کند.

دسترسی از راه دور به فایل‌ها و کیف پول‌های رمزارزی

P7 DarkSword علاوه بر اطلاعات Keychain، داده‌های مرتبط با کیف پول‌های رمزارزی را نیز هدف قرار می‌دهد. این نسخه همچنین ارتباط دوطرفه پیشرفته‌تری با زیرساخت فرماندهی و کنترل مهاجمان یا C2 برقرار می‌کند. چنین ارتباطی به مهاجمان اجازه می‌دهد دستورهای جدیدی را به دستگاه آلوده ارسال کنند و کنترل بیشتری بر فعالیت‌های بدافزار داشته باشند.

طبق گزارش iVerify، مهاجمان می‌توانند از طریق این ارتباط دستورهایی برای بازیابی فایل‌های دلخواه، بارگذاری عکس‌ها، تهیه فهرست برنامه‌های نصب‌شده، دسترسی به پایگاه داده Apple Notes، جمع‌آوری اطلاعات از فضای اختصاص‌یافته به برنامه‌های مختلف و اسکن فایل‌های سیستم صادر کنند.

این جاسوس‌افزار به‌طور پیش‌فرض هر ۱۵ ثانیه با سرور فرماندهی و کنترل مهاجمان ارتباط برقرار می‌کند تا دستورهای تازه را دریافت کند. بااین‌حال، مهاجمان می‌توانند این فاصله زمانی را از راه دور تغییر دهند.

نکته مهم این است که P7 یک آسیب‌پذیری جدید در iOS محسوب نمی‌شود، بلکه نسخه تازه‌ای از بدافزاری است که پس از نفوذ موفقیت‌آمیز از طریق زنجیره DarkSword روی دستگاه مستقر می‌شود. شرکت iVerify اعلام نکرده است آیفونی که در اوت ۲۰۲۶ آلودگی آن بررسی شد، از کدام نسخه iOS استفاده می‌کرد.