iVerify hat heute einen Bericht veröffentlicht, der P7 DarkSword detailliert beschreibt, eine neue Art von Malware, die mit der zuvor enthüllten DarkSword iPhone Exploit-Kette verbunden ist. Hier sind die Einzelheiten.
Hintergrundinformationen: Anfang dieses Jahres haben Google und iVerify zwei komplexe iPhone Jailbreak-Tools enthüllt, die Coruna und DarkSword heißen. Diese beiden nutzen mehrere iOS Schwachstellen, um Geräte mit veralteten Systemversionen anzugreifen. Im Fall von DarkSword können Angreifer, sobald ein iPhone kompromittiert ist, zusätzliche Malware bereitstellen und sensible Daten stehlen. Coruna zielt auf Geräte mit iOS 13 bis iOS 17.2.1 ab, während DarkSword iPhones mit iOS 18.4 bis iOS 18.7 betrifft.
Dies führte dazu, dass Apple Systemupdates für die betroffenen älteren iOS-Versionen veröffentlichte, darunter iOS 15.8.7, iOS 16.7.15 und iOS 18.7.7. Apple hat sogar ungewöhnliche Schritte unternommen, um iOS 18.7.7 für Geräte verfügbar zu machen, die iOS 26 installieren können, damit Nutzer, die sich gegen ein Update auf die neueste Systemversion entscheiden, sich ebenfalls vor DarkSword schützen können.
Zu diesem Zeitpunkt erklärte Google, dass DarkSword von mehreren kommerziellen Überwachungsanbietern und mutmaßlich staatlich unterstützten Akteuren verwendet wurde und Angriffe auf Ziele in Saudi-Arabien, der Türkei, Malaysia und der Ukraine beobachtet wurden.
Heute gab iVerify bekannt, dass sie P7 DarkSword entdeckt haben, eine zuvor unbekannte Variante, die bei der Untersuchung einer Infektion eines iPhones eines Mitarbeiters einer Finanzinstitution vor zwei Monaten gefunden wurde. In zusätzlichen Details, die mit 9to5Mac geteilt wurden, erklärte iVerify, dass P7 die Kompatibilität mit iOS 18.7 erweitert hat, was eine Verbesserung gegenüber der zuvor verfolgten Variante iOS 18.6 darstellt. Andere von Google beobachtete DarkSword-Deployments unterstützen bereits iOS 18.7.
Das Unternehmen stellte außerdem fest, dass die Bedrohungsakteure hinter P7 die Malware über bösartige Werbung verbreiten, was Teil eines Watering-Hole-Angriffs ist. Das bedeutet, dass die Opfer nicht unbedingt gezielt angegriffen werden, sondern möglicherweise im Rahmen einer breiteren Angriffskampagne betroffen sind, indem sie mit bösartigen oder kompromittierten Online-Inhalten in Kontakt kommen.
Neue Funktionen und Verbesserungen von P7 DarkSword
Im Bericht heißt es: „Im August 2026 haben wir eine DarkSword-Infektion untersucht und festgestellt, dass es sich um eine zuvor unbekannte Variante handelt, die wir P7 DarkSword nennen. Der Name P7 stammt von dem p7_-Präfix, das die Bedrohungsakteure bei der Modifikation des ursprünglichen DarkSword-Codes verwendet haben. Im Vergleich zu den Varianten, die wir normalerweise beobachten, hat P7 seinen Fußabdruck auf dem Gerät reduziert, die Diebstahlmöglichkeiten für Geräteschlüsselketten und Krypto-Wallets erhöht und die bidirektionale C2-Kommunikation mit der Infrastruktur der Angreifer verbessert.“
Der Bericht weist darauf hin, dass P7 DarkSword in drei Hauptbereichen – Verstecktheit, Stabilität und Funktionalität – Verbesserungen gegenüber früheren Varianten aufweist. Diese neue Variante reduziert die Häufigkeit von Protokollierungen und Prozessinjektionen, nutzt den Browser-Speicher, um eine Wiederverwendung auf demselben Gerät zu vermeiden, und erweitert ihre Datendiebstahlfähigkeiten. iVerify teilte 9to5Mac auch mit, dass diese Änderungen anscheinend das Ergebnis substantieller Arbeiten der Operatoren sind und nicht einfach durch KI-unterstützte Modifikationen entstanden sind. Das Unternehmen erklärte, dass P7 sich besser versteckt und seine Aktivitäten bereinigt, sodass frühere Indikatoren für Kompromittierung (IOCs) nicht mehr wirksam sind.
Potenzielle Auswirkungen und Risiken von P7 DarkSword
Besonders bemerkenswert ist, dass iVerify angibt, P7 in der Lage ist, die Schlüsselbunddaten direkt vom iPhone zu extrahieren und sie an die Angreifer zu senden, anstatt die gesamte Schlüsselbund-Datenbank zu kopieren, um sie anderswo zu verarbeiten. P7 DarkSword kann auch auf Krypto-Wallet-Daten abzielen und führt eine fortschrittlichere bidirektionale Kommunikation ein, um mit der Kommando- und Kontrollinfrastruktur der Angreifer zu interagieren. Diese bidirektionale Kommunikation gibt den Angreifern auch eine größere Kontrolle über die infizierten Geräte.
Laut iVerify kann P7 Befehle empfangen, um beliebige Dateien abzurufen, Fotos hochzuladen, installierte Anwendungen zu inventarisieren, auf die Apple Notes-Datenbank zuzugreifen, Daten einzelner Anwendungscontainer zu sammeln und das Dateisystem des Geräts zu scannen. Standardmäßig kontaktiert die Spyware alle 15 Sekunden den Kommando- und Kontrollserver der Angreifer, um neue Anweisungen zu erhalten, obwohl dieses Zeitintervall remote geändert werden kann. Es ist erwähnenswert, dass P7 kein neuer iOS-Exploit ist, sondern eine neue Version, die nach einem erfolgreichen DarkSword-Angriff bereitgestellt wurde.
iVerify hat nicht offengelegt, welche iOS-Version das Gerät hatte, das im August entdeckt wurde.
Um den vollständigen Bericht von iVerify zu lesen, der technische Details zum Betrieb von P7 enthält, folgen Sie bitte diesem Link.
Haftungsausschluss: Dieser Artikel enthält Links zu Produkten von Partnerunternehmen. Wenn Sie über diese Links kaufen, kann TechRitual eine Provision erhalten, die jedoch die Produktbewertung und -empfehlung nicht beeinflusst. Weitere Informationen finden Sie in derDatenschutzrichtlinie.
Originalartikel auf techritual.com lesen (traditionelles Chinesisch) →
The TechRitual editorial desk in Hong Kong. Articles on TechRitual World are translated from the Traditional Chinese originals on techritual.com.

