iVerify publicó hoy un informe que detalla el P7 DarkSword, un nuevo tipo de malware relacionado con la cadena de explotación de DarkSword iPhone que se reveló anteriormente. A continuación se presentan los detalles específicos.
En cuanto a la información de fondo, a principios de este año, Google e iVerify revelaron dos herramientas de jailbreak complejas para iPhone, llamadas Coruna y DarkSword, que aprovechan múltiples vulnerabilidades de iOS para atacar dispositivos que ejecutan versiones de sistema obsoleto. En el caso de DarkSword, una vez que el iPhone es comprometido, el atacante puede desplegar malware adicional y obtener datos sensibles. Coruna está dirigida a dispositivos que ejecutan iOS 13 hasta iOS 17.2.1, mientras que DarkSword afecta a iPhones que ejecutan iOS 18.4 hasta iOS 18.7.
Esto llevó a Apple a lanzar actualizaciones del sistema para las versiones antiguas de iOS afectadas, incluyendo iOS 15.8.7, iOS 16.7.15 y iOS 18.7.7. Apple incluso tomó medidas inusuales al hacer que iOS 18.7.7 estuviera disponible para dispositivos que pueden instalar iOS 26, permitiendo que los usuarios que eligen no actualizar a la última versión del sistema también se protejan contra DarkSword.
En ese momento, Google indicó que DarkSword estaba siendo utilizado por múltiples proveedores de monitoreo comercial y actores sospechosos de estar respaldados por estados, observando ataques dirigidos a Arabia Saudita, Turquía, Malasia y Ucrania.
Hoy, iVerify anunció que ha descubierto el P7 DarkSword, una variante previamente no vista, que fue identificada durante una investigación de infección en el iPhone de un empleado de una institución financiera hace dos meses. En detalles adicionales compartidos con 9to5Mac, iVerify indicó que el P7 amplía la compatibilidad con iOS 18.7, mejorando respecto a la variante iOS 18.6 que había rastreado anteriormente. Otras implementaciones de DarkSword observadas por Google ya son compatibles con iOS 18.7.
La compañía también señaló que los actores de amenazas detrás del P7 distribuyen el malware a través de anuncios maliciosos, lo que forma parte de un ataque de watering hole, lo que significa que las víctimas no necesariamente son blanco de ataques individuales, sino que pueden verse afectadas en un contexto de actividad de ataque más amplio al interactuar con contenido web malicioso o comprometido.
Nuevas características y mejoras de P7 DarkSword
En el informe se menciona: "En agosto de 2026, investigamos una infección de DarkSword y descubrimos que era una variante previamente no vista, a la que llamamos P7 DarkSword. El nombre P7 proviene del prefijo de variable p7_ utilizado por los actores de amenazas en la modificación del código original de DarkSword. En comparación con las variantes que normalmente observamos, P7 ha reducido su huella en el dispositivo, aumentado el robo de la cadena de claves del dispositivo y de billeteras criptográficas, y mejorado la comunicación bidireccional C2 con la infraestructura del atacante."
El informe señala que P7 DarkSword ha mejorado en tres aspectos principales: sigilo, estabilidad y funcionalidad en comparación con las variantes anteriores. Esta nueva variante ha reducido la frecuencia de registro y la inyección de procesos, utiliza almacenamiento del navegador para evitar la reutilización en el mismo dispositivo, y ha ampliado su capacidad de robo de datos. iVerify también informó a 9to5Mac que estos cambios parecen reflejar un trabajo sustancial por parte de los operadores, en lugar de ser simplemente modificaciones asistidas por IA. La compañía indicó que P7 se desempeña mejor en ocultarse y limpiar sus acciones, por lo que los indicadores de compromiso (IOCs) anteriores ya no son efectivos.
Impacto y riesgos potenciales de P7 DarkSword
Lo más notable es que iVerify indica que P7 puede extraer directamente los datos de la cadena de claves del iPhone y enviarlos al atacante, en lugar de copiar toda la base de datos de la cadena de claves para su procesamiento en otro lugar. P7 DarkSword también puede dirigirse a los datos de billeteras criptográficas e introducir comunicaciones bidireccionales más avanzadas para interactuar con la infraestructura de comando y control del atacante. Esta comunicación bidireccional también otorga a los atacantes un mayor control sobre los dispositivos infectados.
Según iVerify, P7 puede recibir comandos para recuperar archivos arbitrarios, subir fotos, inventariar aplicaciones instaladas, acceder a la base de datos de Apple Notes, recopilar datos de contenedores de aplicaciones individuales y escanear el sistema de archivos del dispositivo. Por defecto, este software espía contacta al servidor de comando y control del atacante cada 15 segundos para obtener nuevas instrucciones, aunque este intervalo de tiempo puede ser cambiado de forma remota. Es importante destacar que P7 no es una nueva vulnerabilidad de iOS, sino una nueva versión desplegada tras un ataque exitoso de DarkSword.
iVerify no ha revelado la versión de iOS que estaba ejecutando el dispositivo descubierto en agosto.
Para consultar el informe completo de iVerify, que incluye detalles técnicos sobre el funcionamiento de P7, siga este enlace.
Declaración de intereses: Este artículo contiene enlaces a productos de comerciantes asociados; si compras a través de estos enlaces, TechRitual puede recibir ingresos por comisiones, pero esto no afecta la evaluación y recomendación del producto. Para más detalles, consulta nuestra política de privacidad.
Leer el artículo original en techritual.com (chino tradicional) →
The TechRitual editorial desk in Hong Kong. Articles on TechRitual World are translated from the Traditional Chinese originals on techritual.com.

