شرکت iVerify نوع جدیدی از نرم افزارهای جاسوسی P7 DarkSword شناسایی کرد که اطلاعات حساس آیفون و دادههای کیف پول ارزهای دیجیتال را با پنهانکاری بیشتری هدف قرار میدهد.
به گزارش سرویس امنیت سایبری مجرداین نسخه قابلیت های مخفی کاری و سرقت اطلاعات را گسترش می دهد و می تواند داده های حساس کاربران آیفون از جمله اطلاعات کیف پول ارزهای دیجیتال را هدف قرار دهد.
پس زمینه بدافزار Coruna و DarkSword
در اوایل سال جاری، گوگل و iVerify از دو ابزار پیشرفته هک آیفون به نامهای Coruna و DarkSword رونمایی کردند. این ابزارها با ترکیب چندین آسیبپذیری در سیستم عامل iOS، دستگاههایی را که نسخههای قدیمیتر سیستمعامل را اجرا میکنند، به خطر انداختند.
در حملات مبتنی بر DarkSword، پس از نفوذ به آیفون، مهاجمان میتوانند بدافزارهای دیگری را روی دستگاه نصب کنند و به اطلاعات حساس دسترسی پیدا کنند. ابزار Coruna دستگاههای دارای iOS 13 تا iOS 17.2.1 را هدف قرار میدهد، در حالی که DarkSword روی آیفونهایی که iOS 18.4 تا iOS 18.7 دارند کار میکند.
در پاسخ به این تهدیدات، اپل به روز رسانی هایی را برای نسخه های قدیمی سیستم عامل خود منتشر کرد. این به روز رسانی ها شامل iOS 15.8.7، iOS 16.7.15 و iOS 18.7.7 بود. بهطور غیرمعمول، اپل حتی iOS 18.7.7 را برای دستگاههای دارای iOS 26 در دسترس قرار داد. این اقدام به کاربرانی که نمیخواستند به آخرین نسخه این سیستم عامل مهاجرت کنند، در برابر DarkSword محافظت میکرد.
گوگل قبلاً اعلام کرده بود که چندین شرکت تجاری فعال در زمینه نظارت و برخی از بازیگران مشکوک به حمایت دولتی از DarkSword استفاده می کنند. حملات مربوط به این ابزار در عربستان سعودی، ترکیه، مالزی و اوکراین مشاهده شد.
بیشتر بخوانید: کشف حفره امنیتی در iCloud اپل؛ مهاجمان می توانند ایمیل های جعلی را معتبر جلوه دهند
شناسایی نوع جدید P7 DarkSword
iVerify اعلام کرد که نوع P7 DarkSword را در حین بررسی آلودگی یک آیفون متعلق به یکی از کارمندان یک موسسه مالی شناسایی کرده است. این بررسی در آگوست 2026 انجام شد و نشان داد که بدافزار شناسایی شده نسخه ای است که قبلا دیده نشده بود.
بر اساس اطلاعات اضافی ارائه شده به وب سایت 9to5Mac، نوع P7 با نسخه های جدیدتر iOS سازگار است و پشتیبانی آن تا iOS 18.7 افزایش یافته است. نسخه iVerify که قبلا پیگیری شده بود تا iOS 18.6 را پوشش می داد. البته گوگل قبلاً انواع دیگری از DarkSword را شناسایی کرده بود که با iOS 18.7 سازگار بودند.
به گفته iVerify، عامل تهدید در پشت این نسخه از تبلیغات مخرب برای توزیع بدافزار استفاده می کند. این روش بخشی از حملاتی است که به عنوان “حمله از طریق وب سایت های آلوده یا دستکاری شده” شناخته می شود. در چنین حملاتی، مهاجمان لزوماً کاربران خاصی را به صورت جداگانه هدف قرار نمی دهند و ممکن است افراد هنگام بازدید از محتوای وب آلوده، به طور ناخواسته هدف قرار بگیرند.
بیشتر بخوانید: پیام FBI به هکرها: ما می دانیم چگونه شما را پیدا کنیم
پنهان کاری بیشتر و سرقت اطلاعات گسترده تر
گزارش iVerify نشان می دهد که P7 DarkSword نسبت به نسخه های قبلی در سه زمینه اصلی بهبود یافته است: مخفی کاری، پایداری و قابلیت های عملیاتی. این نسخه ردپای خود را بر روی دستگاه کاهش می دهد، ورود به سیستم را محدود می کند و تعداد دفعات تزریق کد به فرآیندهای سیستم را کاهش می دهد.
همچنین، P7 از ذخیره سازی مرورگر برای جلوگیری از اجرای مکرر فرآیند اکسپلویت در همان دستگاه استفاده می کند. این تغییرات باعث میشود بدافزار کمتر فعالیت خود را آشکار کند.
iVerify به 9to5Mac گفت که این تغییرات احتمالاً نتیجه تلاش قابل توجه اپراتورهای بدافزار است و به اصلاحات ساده با کمک هوش مصنوعی محدود نمی شود. این شرکت همچنین تاکید کرده است که P7 در مخفی کردن فعالیت های خود و پاکسازی ردپای آن بهتر عمل می کند. به همین دلیل، شاخص های نفوذ یا IOC هایی که برای شناسایی نسخه های قبلی استفاده می شوند، دیگر معتبر نیستند.
یکی از تغییرات مهم P7 امکان استخراج مستقیم داده های Keychain از آیفون آلوده است. Keychain سیستم اپل برای ذخیره امن اطلاعاتی مانند رمزهای عبور و داده های احراز هویت است. این بدافزار میتواند دادههای مورد نظر را بر روی خود دستگاه استخراج کرده و سپس آنها را برای مهاجمان ارسال کند، بدون اینکه لازم باشد کل پایگاه داده Keychain را برای پردازش به محیط دیگری منتقل کند.
دسترسی از راه دور به فایل ها و کیف پول های ارزهای دیجیتال
علاوه بر دادههای Keychain، P7 DarkSword دادههای مربوط به کیف پولهای ارزهای دیجیتال را نیز هدف قرار میدهد. این نسخه همچنین ارتباطات دو طرفه پیشرفته تری با زیرساخت فرماندهی و کنترل مهاجمان یا C2 فراهم می کند. چنین ارتباطی به مهاجمان اجازه می دهد تا دستورات جدیدی را به دستگاه آلوده ارسال کنند و کنترل بیشتری بر فعالیت های بدافزار به دست آورند.
به گفته iVerify، مهاجمان می توانند از طریق این اتصال دستوراتی برای بازیابی فایل های مورد نظر، آپلود عکس ها، لیست برنامه های نصب شده، دسترسی به پایگاه داده Apple Notes، جمع آوری اطلاعات از فضای اختصاص داده شده به برنامه های مختلف و اسکن فایل های سیستم صادر کنند.
به طور پیش فرض، این جاسوس افزار هر 15 ثانیه با سرور فرمان و کنترل مهاجم ارتباط برقرار می کند تا دستورات جدید را دریافت کند. با این حال، مهاجمان می توانند این فاصله زمانی را از راه دور تغییر دهند.
نکته مهم این است که P7 یک آسیبپذیری جدید در iOS نیست، بلکه نسخه جدیدی از بدافزار است که پس از نفوذ موفقیتآمیز از طریق زنجیره DarkSword بر روی دستگاه مستقر میشود. iVerify اعلام نکرده است که آیفونی که در آگوست 2026 از نظر آلودگی بررسی شده از کدام نسخه iOS استفاده شده است.
















گفتگو در مورد این post