iVerify a publié un rapport détaillant P7 DarkSword, une nouvelle variante du malware associé à la chaîne d'exploits DarkSword pour iPhone découverte plus tôt cette année. La variante a été découverte lors d'une enquête sur une infection sur un iPhone appartenant à un employé d'une institution financière il y a deux mois. P7 DarkSword étend la compatibilité à iOS 18.7, passant de iOS 18.6 dans les variantes précédentes, et se distribue via des annonces malveillantes dans des attaques de type watering-hole, ce qui signifie que les utilisateurs peuvent être compromis simplement en rencontrant du contenu web compromis.
Par rapport aux variantes précédentes, P7 réduit son empreinte sur l'appareil, ajoute le vol de Keychain et de portefeuille crypto sur l'appareil, et introduit une communication C2 bidirectionnelle avec l'infrastructure de l'attaquant. La variante améliore la discrétion en réduisant les journaux et les injections de processus, utilise le stockage du navigateur pour éviter de ré-exploiter les appareils, et améliore les capacités de vol de données. iVerify a noté que ces changements reflètent un travail substantiel par des opérateurs, pas des modifications assistées par IA, invalidant ainsi les indicateurs précédents de compromission. P7 peut extraire les données Keychain directement sur l'appareil avant transmission et cible les données de portefeuille crypto.
Plus tôt cette année, Google et iVerify ont révélé les outils Coruna et DarkSword enchainant des vulnérabilités iOS pour compromettre des appareils obsolètes, poussant Apple à publier des mises à jour incluant iOS 15.8.7, iOS 16.7.15 et iOS 18.7.7, la dernière étant disponible pour les appareils pouvant installer iOS 26 afin de protéger les utilisateurs qui ont retardé la mise à jour.
Source: 9to5Mac · Résumé par HeadlinesBriefing