iVerify今天发布报告,详述P7 DarkSword。这是今年早些时候曝光的DarkSword iPhone漏洞利用链所关联恶意软件的一个新变种。具体情况如下。
先说背景
今年早些时候,Google和iVerify披露了两套复杂的iPhone黑客工具,分别叫Coruna和DarkSword。两者都会串联多个iOS漏洞,入侵仍在运行过时系统版本的设备。
就DarkSword而言,iPhone一旦被攻破,攻击者就能再部署额外恶意软件,并接触敏感数据。
Coruna针对的是运行iOS 13到iOS 17.2.1的设备,DarkSword则影响运行iOS 18.4到iOS 18.7的iPhone。
这促使苹果为受影响的旧版iOS推送系统更新,包括iOS 15.8.7、iOS 16.7.15和iOS 18.7.7。苹果甚至破例把iOS 18.7.7开放给本可以安装iOS 26的设备,这样选择不升级到最新系统的用户,也能继续防住DarkSword。
当时Google表示,DarkSword正被多家商业监控供应商以及疑似受国家支持的行动方使用,已观察到针对沙特阿拉伯、土耳其、马来西亚和乌克兰目标的攻击。
野外发现DarkSword新变种
今天,iVerify宣布发现P7 DarkSword。这是一个此前未见的变种,是他们两个月前调查一家金融机构员工的iPhone感染时找到的。
在向我们补充的细节中,iVerify表示,P7把兼容范围扩展到了iOS 18.7,而他们此前跟踪的变种最高只到iOS 18.6。Google观察到的其他DarkSword部署,其实已经支持iOS 18.7。
该公司还说,P7背后的威胁行为者正通过恶意广告分发它,并把它用作水坑攻击的一环。也就是说,受害者不一定是被单独盯上的。用户只要碰到恶意或已被攻陷的网页内容,就可能卷进更广泛的行动。
报告中写道:
2026年8月,我们调查了一起DarkSword感染,结果发现它是一个此前未见的变种,我们称之为P7 DarkSword。P7这个名字来自威胁行为者在修改原始DarkSword代码时使用的
p7_
变量前缀。和我们通常观察到的变种相比,P7缩小了在设备上的痕迹,新增了在设备上窃取钥匙串和加密钱包的能力,并增加了与攻击者基础设施的双向C2通信。本文介绍这次调查、该变种的能力,以及可用于检测它的指标。
报告称,P7 DarkSword主要在三个方面改进了早期变种:隐蔽性、稳定性和功能。新变种减少了日志记录和进程注入次数,利用浏览器存储避免对同一设备反复利用,并扩大了数据窃取能力。
iVerify还告诉我们,这些改动看起来是操作者投入了大量工作,而不是简单靠AI辅助修改。该公司表示,P7更擅长隐藏自身并清理行为痕迹,因此此前的失陷指标(IOC)已经失效。
最值得注意的是,iVerify称P7可以在iPhone上直接提取钥匙串数据,再发给攻击者,而不是把整个钥匙串数据库拷走,再到别处处理。
P7 DarkSword还能针对加密钱包数据,并引入了与攻击者命令控制基础设施更高级的双向通信。
这种双向通信也让攻击者对受感染设备有了大得多的控制力。据iVerify称,P7可以接收指令,调取任意文件、上传照片、清点已安装应用、访问Apple备忘录数据库、从单个应用容器收集数据,并扫描设备文件系统。
默认情况下,这款间谍软件每15秒会向攻击者的命令控制服务器签到一次,领取新指令,不过这个间隔可以远程修改。
需要说明的是,P7并不是新的iOS漏洞,而是DarkSword成功入侵之后部署的恶意软件新版本。iVerify没有说明8月发现P7的那台设备当时运行的是哪个iOS版本。
若要阅读iVerify的完整报告,其中包括P7运作方式的技术细节,请点此链接。















