快科技 10 月 9 日消息,网络安全公司 iVerify 于 10 月 8 日发布最新研究报告,披露了一款名为 P7 DarkSword 的 iPhone 间谍软件新变种。该程序在今年 8 月的一起 DarkSword 感染事件调查中被发现,相比此前版本,其隐蔽性、稳定性及数据窃取能力均有所增强。
根据报告,P7 DarkSword 针对原有恶意程序进行了多项调整,包括移除 HTTP 请求及系统日志中的调试信息、减少进程注入次数,并利用浏览器 localStorage 机制防止设备被重复利用,从而降低恶意程序在设备上留下的痕迹。
在运行方式上,P7 DarkSword 会注入 iPhone 的 SpringBoard 进程,默认每 15 秒通过 /beacon 接口向攻击者控制的服务器发送一次请求,以接收远程操作指令。攻击者还可以根据需要调整通信间隔。

获得指令后,该程序能够执行文件读取、照片上传、应用扫描、磁盘扫描及 JavaScript 代码执行等操作。
同时 P7 DarkSword 可以将 iPhone 钥匙串数据转换为 JSON 格式并上传至远程服务器,同时获取 Apple 备忘录数据库、应用沙盒文件以及指定路径下的其他文件。
此外,该变种还具备加密货币钱包扫描功能。研究人员发现,其内置的 wallet_extract 指令能够提取 imToken 钱包应用的相关数据。
值得注意的是,P7 DarkSword 是已知攻击工具的升级变种,目前没有证据表明它利用了全新的 iOS 漏洞。披露的 DarkSword 攻击链主要影响运行 iOS 18.4 至 18.7 版本的设备,相关漏洞已经获得修复。
iVerify 表示,P7 DarkSword 的出现说明相关攻击者仍在持续改进恶意程序,在减少设备痕迹的同时进一步扩大数据窃取范围。对于 iPhone 用户,建议及时安装系统安全更新,降低此类攻击带来的风险。

【本文结束】如需转载请务必注明出处:快科技
责任编辑:寄云


登录后才可以发布评论哦
打开小程序可以发布评论哦