据9to5Mac报道,安全公司iVerify于10月8日发布报告,披露了一款名为P7 DarkSword的iPhone恶意软件新变种。这一变种与今年早些时候曝光的DarkSword漏洞利用链有关,调查始于8月一家金融机构员工iPhone遭感染的案例。

今年早些时候,Google和iVerify披露了Coruna和DarkSword两个针对iPhone的高级黑客工具,它们通过串联多个iOS漏洞来感染运行旧版系统的设备。DarkSword得手后,攻击者可部署更多恶意软件并访问敏感数据。Coruna影响运行iOS 13至17.2.1的设备,DarkSword影响运行iOS 18.4至18.7的设备。苹果随后为受影响旧版系统发布更新,包括iOS 15.8.7、iOS 16.7.15和iOS 18.7.7;苹果还允许能够安装iOS 26的设备也获取iOS 18.7.7,以便选择不升级到最新系统的用户仍能防御DarkSword。Google当时表示,DarkSword被多家商业监控供应商以及疑似国家支持的行为者使用,攻击目标出现在沙特阿拉伯、土耳其、马来西亚和乌克兰。

iVerify称,其团队在8月调查上述金融机构员工iPhone感染时发现了P7 DarkSword,这是一个此前未见的变种。iVerify向9to5Mac提供的补充信息显示,P7将兼容范围扩大到iOS 18.7,而该公司此前跟踪的变种支持到iOS 18.6;Google观察到的其他DarkSword部署已支持iOS 18.7。iVerify还表示,P7背后的威胁行为者通过恶意广告实施水坑攻击来分发恶意软件,受害者不一定是被单独针对,用户可能仅仅因为接触到恶意或被篡改的网页内容而落入更广泛的攻击活动。

报告称,P7 DarkSword在隐蔽性、稳定性和功能三方面改进了早期变种。它减少了日志记录和进程注入次数,利用浏览器存储避免重复利用同一设备,并扩大了数据窃取能力。P7这一名称来自威胁行为者在修改原DarkSword代码时使用的p7_变量前缀。与iVerify通常观察到的变种相比,P7减少了设备上的痕迹,增加了对设备本地钥匙串和加密钱包的窃取,并新增与攻击者基础设施的双向命令与控制通信。

iVerify向9to5Mac表示,这些变化看起来是操作者投入大量工作的结果,而非简单借助人工智能完成的修改。该公司称,P7更擅长隐藏自身和清理行为,因此以往的入侵指标已经失效。报告提到,P7可直接在iPhone上提取钥匙串数据,再将其发送给攻击者,而不是复制整个钥匙串数据库到别处处理。P7还能针对加密钱包数据,并引入更高级的双向通信。借助这种通信,攻击者可获得对感染设备更大的控制权。按照iVerify的说法,P7能接收命令以获取任意文件、上传照片、清点已安装应用、访问Apple Notes数据库、从单个应用容器收集数据以及扫描设备文件系统。默认情况下,该间谍软件每15秒联系一次攻击者的命令与控制服务器以获取新指令,这一间隔可被远程更改。

iVerify强调,P7不是新的iOS漏洞,而是在DarkSword成功入侵后部署的新版恶意软件。iVerify没有说明8月发现P7的设备运行的是哪个iOS版本。