iVerify曝光P7 DarkSword iOS间谍软件
iVerify披露P7 DarkSword iOS间谍软件变种,其注入iPhone的SpringBoard进程并以每15秒一次频率通信,可外传照片、备忘录、应用数据、钥匙串及imToken钱包数据。
驱动中国10月9日消息,网络安全公司iVerify于10月8日发布博文,披露一种名为P7 DarkSword的iOS间谍软件变种。该变种针对苹果iPhone,在降低设备痕迹的同时,以每15秒一次的频率进行双向远程控制通信,并可外传照片、备忘录、应用数据及任意文件。
这一发现来自8月对一起DarkSword感染事件的调查。iVerify通过深入分析确认,攻击者使用了此前未见的变种,并将其命名为P7 DarkSword。该名称源于攻击者在修改原始代码时使用的p7_变量前缀。该变种主要在隐蔽性、稳定性与功能三方面进行升级。
在隐蔽性方面,P7 DarkSword移除了HTTP请求与syslog中的调试日志,减少进程注入次数,并利用浏览器localStorage防止设备被重复利用。植入程序会注入iPhone的SpringBoard进程,通过/beacon端点每15秒向攻击者服务器发送一次请求。攻击者可远程调整通信间隔,并下发文件读取、照片上传、应用枚举、磁盘扫描及JavaScript执行等指令。
在数据窃取方面,该变种可将设备钥匙串数据转为JSON后外传,并扫描已安装的加密钱包应用。研究样本显示,其wallet_extract指令可提取imToken钱包相关数据。P7 DarkSword还能上传照片、Apple Notes数据库、应用沙盒文件及指定路径下的匹配文件。其中,/war端点用于外传钥匙串与钱包数据,/p端点用于照片外传,/nb端点用于备忘录外传。
iVerify表示,P7 DarkSword显示DarkSword运营者仍在持续迭代植入程序。与许多AI辅助变种相比,该变种作者对代码改动投入更多精力,在缩小设备痕迹的同时扩展了窃密能力。