Специалисты iVerify обнаружили новую модификацию шпионского набора DarkSword для iPhone, которая скрытнее прежних версий, пишет «Код Дурова». Вариант назвали P7 DarkSword: в изменённом коде злоумышленники помечали переменные префиксом p7_.[1][2]
Исследователи нашли P7 в августе, когда разбирали заражение у одного из клиентов, а потом обнаружили связанную с ним инфраструктуру. Авторы новой версии убрали из кода отладочные записи, реже внедряются в системные процессы и научили эксплойт не запускаться повторно на уже заражённом устройстве. Кто стоит за атаками и сколько у них жертв, в iVerify не сообщают.[3][4][5]
DarkSword атакует iPhone на iOS 18.4–18.7 через Safari, и для заражения достаточно открыть заражённый сайт. После установки агент каждые 15 секунд запрашивает команды у сервера злоумышленников. Он выгружает связку ключей с паролями, фотографии, базу «Заметок», данные кошелька imToken и файлы из папок других приложений. Издание Coinspot пишет, что вирус Coruna через DarkSword пытается украсть данные криптокошельков: он «проверяет фотографии и заметки на зараженном iPhone, пытаясь найти фразы восстановления в формате BIP39».[6][7][8][9]
Исходный код DarkSword утёк в открытый доступ ещё в марте. Apple закрыла уязвимости весной, но версии прошивки источники называют разные. По данным «Кода Дурова», защищены устройства на iOS 18.7.7 и iOS 26.4 или новее. Coinspot пишет, что исправления вышли в iOS 26.3, а уязвимы устройства на iOS 26.2 и старше.[10][11][12]
авторы P7 убрали из кода отладочные записи, сократили число внедрений в системные процессы и научили эксплойт не запускаться повторно на уже заражённом устройстве.