Technologie

P7 DarkSword – nowy wariant szpiegowskiego malware atakuje iPhone'y po cichu

Badacze z iVerify wykryli zmodyfikowaną wersję DarkSword, która trudniej zostawia ślady i szybciej wykrada dane z iPhone'a. Apple już załatało lukę, ale tylko aktualizacja systemu chroni przed infekcją.

3 min czytania

Kara za olewanie aktualizacji. Twój smartfon może być zagrożony
Kara za olewanie aktualizacji. Twój smartfon może być zagrożony

Mimo wieloletnich apeli ekspertów o regularne instalowanie poprawek bezpieczeństwa, spora część właścicieli iPhone'ów wciąż korzysta z systemu w takiej wersji, w jakiej trafił on do nich prosto z pudełka. Taka postawa bywa kosztowna – może skutkować utratą środków finansowych, wyciekiem danych osobowych albo poważnym naruszeniem prywatności. Wbrew popularnemu przekonaniu urządzenia Apple nie są odporne na złośliwe oprogramowanie w stu procentach, a przestępcy chętnie wykorzystują luki w iOS. Najskuteczniejszym sposobem obrony pozostaje systematyczne aktualizowanie telefonu.

DarkSword znów w akcji – wykryto kolejną odsłonę zagrożenia

Redakcja Antyweb wielokrotnie poruszała już temat ataków wykorzystujących narzędzie DarkSword. W marcowym materiale wskazywano, że ten łańcuch exploitów atakujących iOS działa w kampaniach różnych grup przestępczych przynajmniej od 2025 roku. Mimo rosnącej świadomości problemu i podejmowanych prób przeciwdziałania, zagrożenie nie słabnie – wręcz przeciwnie, zyskuje na sile.

Potwierdzeniem tego jest najnowszy raport iVerify, firmy zajmującej się bezpieczeństwem urządzeń mobilnych. Dokument opisuje wariant oznaczony jako P7 DarkSword, dotąd nieznany specjalistom. Odkryto go w sierpniu podczas analizy zainfekowanego iPhone'a należącego do pracownika instytucji z sektora finansowego. Nazwa wywodzi się od przedrostka p7_, którym przestępcy oznaczali zmienne w przerobionym kodzie DarkSword.

Z analizy iVerify wynika, że dystrybucja P7 odbywa się za pośrednictwem złośliwych reklam w ramach ataków typu watering-hole. Zamiast wybierać konkretną ofiarę, napastnicy przygotowują pułapkę na stronie internetowej, którą prawdopodobnie odwiedzą osoby znajdujące się na celowniku. Wystarczy wejść na zainfekowaną lub przejętą witrynę, by paść ofiarą ataku. Sam P7 nie opiera się na nowej luce – uruchamia się dopiero po udanym przełamaniu zabezpieczeń przy pomocy łańcucha DarkSword, który dotykał urządzeń z iOS w wersjach od 18.4 do 18.7. Apple zareagowało wydaniem aktualizacji iOS 18.7.7, którą w nietypowy sposób udostępniono również sprzętom działającym na iOS 26 – dzięki temu zabezpieczenie otrzymali też użytkownicy niezdecydowani na przejście do nowszej wersji systemu.

Skuteczniej ukryty, bardziej niebezpieczny dla prywatności

Jak podaje iVerify, od czasu poprzednio opisywanych ataków twórcy P7 zdołali udoskonalić mechanizmy maskowania, zwiększyć stabilność działania oraz rozbudować funkcjonalność narzędzia. Nowa wersja pozostawia mniej zapisów w logach systemowych, rzadziej dokonuje wstrzyknięć kodu do procesów, a dzięki wykorzystaniu danych zapisywanych przez przeglądarkę nie musi za każdym razem ponownie wykorzystywać tej samej podatności na danym urządzeniu. Firma iVerify poinformowała serwis 9to5Mac, że takie zmiany świadczą o solidnej pracy zespołu stojącego za malware, a nie o prostych modyfikacjach wygenerowanych przy pomocy sztucznej inteligencji. W efekcie dotychczasowe wskaźniki wykorzystywane do identyfikacji infekcji przestały być skuteczne wobec wariantu P7.

Zmianie uległ też sposób przechwytywania danych. Wcześniejsze wersje kopiowały w całości bazę systemowego pęku kluczy, w którym iPhone przechowuje m.in. hasła użytkownika, a następnie analizowały ją poza telefonem. P7 działa inaczej – wyciąga informacje bezpośrednio na urządzeniu i przesyła je od razu do przestępców. Dzięki dwukierunkowej łączności z serwerami dowodzenia i kontroli malware może otrzymywać kolejne polecenia, między innymi pobieranie dowolnych plików, wysyłanie zdjęć, tworzenie wykazu zainstalowanych aplikacji, dostęp do baz notatek czy przeszukiwanie systemu plików.

W standardowej konfiguracji oprogramowanie szpiegujące sprawdza co 15 sekund, czy serwer wysłał nowe instrukcje, choć atakujący mają możliwość zdalnej zmiany tych ustawień. Jeżeli ktoś nie chce, by nieznani sprawcy mieli dostęp do jego iPhone'a bez jego wiedzy, powinien regularnie aktualizować oprogramowanie urządzenia.

Źródło: AntyWeb