iOS 间谍软件 P7 DarkSword 曝光:每 15 秒通信外传照片、备忘录与钱包数据
网络安全公司 iVerify 于 10 月 8 日发布分析报告,披露一个名为 P7 DarkSword 的 iOS 间谍软件变种。该变种针对 iPhone,在设备上注入 SpringBoard 进程,通过 /beacon 端点每 15 秒向攻击者服务器发送一次请求。攻击者可以远程调整通信间隔,并下发文件读取、照片上传、应用枚举、磁盘扫描以及 JavaScript 执行等指令。

这一发现来自 8 月对一起 DarkSword 感染事件的调查。研究人员在分析中发现了一个此前未记录的修改版本,因其代码中使用了 p7_ 变量前缀,将其命名为 P7 DarkSword。与原版相比,该变种移除了 HTTP 请求与 syslog 中的调试日志,减少了进程注入次数,并利用浏览器的 localStorage 防止设备被重复利用,主要目的是减少设备痕迹并提高稳定性。
在窃密功能上,P7 DarkSword 可以把钥匙串数据转换为 JSON 后外传,并扫描已安装的加密钱包应用。研究样本中的 wallet_extract 指令能够提取 imToken 钱包相关数据。该变种还通过 /war、/p、/nb 等端点分别外传钥匙串与钱包数据、照片和 Apple Notes 数据库,同时支持上传应用沙盒文件以及指定路径下匹配的文件。
iVerify 表示,P7 DarkSword 说明 DarkSword 运营者仍在持续迭代植入程序。相比许多 AI 辅助生成的变种,该版本作者对代码改动投入了更多精力,在压缩设备痕迹的同时扩展了数据窃取能力。










