Novo variante de malware DarkSword P7 afeta iPhones não atualizados

·por TechRitual Editorial·Notícias
Novo variante de malware DarkSword P7 afeta iPhones não atualizados
✏️ Conteúdo original| TechRitual World Redação

iVerify hoje publicou um relatório que detalha o P7 DarkSword, um novo tipo de malware relacionado à cadeia de exploração do DarkSword iPhone revelado anteriormente. Aqui estão os detalhes específicos.

Em termos de contexto, no início deste ano, Google e iVerify revelaram duas ferramentas de jailbreak complexas para iPhone, chamadas Coruna e DarkSword, que exploram várias vulnerabilidades do iOS para atacar dispositivos que executam versões desatualizadas do sistema. No caso do DarkSword, uma vez que o iPhone é comprometido, os atacantes podem implantar malware adicional e obter dados sensíveis. A Coruna visa dispositivos que executam iOS 13 até iOS 17.2.1, enquanto o DarkSword afeta iPhones que executam iOS 18.4 até iOS 18.7.

Isso levou a Apple a lançar atualizações de sistema para as versões antigas do iOS afetadas, incluindo iOS 15.8.7, iOS 16.7.15 e iOS 18.7.7. A Apple também tomou a medida incomum de disponibilizar o iOS 18.7.7 para dispositivos que podem instalar o iOS 26, permitindo que os usuários que optaram por não atualizar para a versão mais recente do sistema se protejam contra a ameaça do DarkSword.

Na época, o Google afirmou que o DarkSword estava sendo utilizado por vários fornecedores de monitoramento comercial e atores supostamente apoiados por estados, observando ataques direcionados à Arábia Saudita, Turquia, Malásia e Ucrânia.

Hoje, a iVerify anunciou a descoberta do P7 DarkSword, uma variante nunca antes vista, que foi identificada durante uma investigação de infecção em um iPhone de um funcionário de uma instituição financeira há dois meses. Em detalhes adicionais compartilhados com o 9to5Mac, a iVerify afirmou que o P7 ampliou a compatibilidade com o iOS 18.7, melhorando em relação à variante iOS 18.6 que havia rastreado anteriormente. Outras implantações do DarkSword observadas pelo Google já suportam o iOS 18.7.

A empresa também destacou que os atores de ameaça por trás do P7 distribuem o malware através de anúncios maliciosos, parte de um ataque de watering hole, o que significa que as vítimas não são necessariamente alvo específico, mas podem ser afetadas por interações com conteúdo da web malicioso ou comprometido em uma atividade de ataque mais ampla.

Novas características e melhorias do P7 DarkSword

No relatório, é mencionado: "Em agosto de 2026, investigamos uma infecção por DarkSword e descobrimos que se tratava de uma variante nunca antes vista, que chamamos de P7 DarkSword. O nome P7 vem do prefixo da variável p7_ usado pelos atores de ameaça na modificação do código original do DarkSword. Em comparação com as variantes que normalmente observamos, o P7 reduz sua pegada nos dispositivos, aumenta o roubo de chaves de dispositivos e carteiras criptográficas, e aprimora a comunicação bidirecional C2 com a infraestrutura dos atacantes."

O relatório aponta que o P7 DarkSword melhorou em três áreas principais: furtividade, estabilidade e funcionalidade em relação às variantes anteriores. Esta nova variante reduziu a frequência de registros e injeções de processos, utilizando armazenamento do navegador para evitar reutilização em um mesmo dispositivo, e expandiu sua capacidade de roubo de dados. A iVerify também informou ao 9to5Mac que essas mudanças parecem refletir um trabalho substancial dos operadores, e não uma simples modificação assistida por IA. A empresa afirmou que o P7 se destaca na ocultação de suas atividades e na limpeza de comportamentos, tornando os indicadores de comprometimento (IOCs) anteriores ineficazes.

Impactos e riscos potenciais do P7 DarkSword

O mais notável é que a iVerify afirmou que o P7 é capaz de extrair diretamente os dados da chave do iPhone e enviá-los aos atacantes, em vez de copiar todo o banco de dados da chave para processamento em outro lugar. O P7 DarkSword também pode direcionar dados de carteiras criptográficas e introduzir comunicações bidirecionais mais avançadas, interagindo com a infraestrutura de comando e controle dos atacantes. Essa comunicação bidirecional também dá aos atacantes maior controle sobre os dispositivos infectados.

De acordo com a iVerify, o P7 pode receber comandos para recuperar arquivos arbitrários, fazer upload de fotos, inventariar aplicativos instalados, acessar o banco de dados do Apple Notes, coletar dados de contêineres de aplicativos individuais e escanear o sistema de arquivos do dispositivo. Por padrão, o spyware se comunica com o servidor de comando e controle dos atacantes a cada 15 segundos para obter novas instruções, embora esse intervalo de tempo possa ser alterado remotamente. É importante notar que o P7 não é uma nova vulnerabilidade do iOS, mas uma nova versão implantada após um ataque bem-sucedido do DarkSword.

A iVerify não revelou a versão do iOS em que o dispositivo descoberto em agosto estava a executar.

Para consultar o relatório completo da iVerify, que inclui detalhes técnicos sobre o funcionamento do P7, siga este link.

Declaração de interesses: Este artigo contém links para produtos de parceiros comerciais, e se você comprar através dos links, a TechRitual pode receber uma comissão, mas isso não afeta a avaliação e recomendação dos produtos. Para mais detalhes, consulte a política de privacidade.

Ler o artigo original em techritual.com (chinês tradicional) →

T
Sobre o autor
TechRitual Editorial

The TechRitual editorial desk in Hong Kong. Articles on TechRitual World are translated from the Traditional Chinese originals on techritual.com.