受感染的iPhone會執行間諜軟體變種,蒐集錢包App與Apple鑰匙圈資訊。這個變種預設每15秒向攻擊者伺服器查詢新指令,但不代表每15秒就會竊取一次錢包資料。
行動裝置安全公司iVerify在2026年8月於客戶裝置中發現DarkSword變種,並將其命名為「P7 DarkSword」。iVerify於10月8日公布的技術分析指出,P7包含用來檢查已安裝錢包App的「wallet_scan」指令,以及擷取imToken相關資料的「wallet_extract」指令。
P7也能將Apple鑰匙圈資訊整理成裝置內的JSON檔案後傳送。攻擊者還可以指定蒐集照片、備忘錄資料庫與App檔案。
每15秒是受感染裝置向攻擊者伺服器查詢新工作的預設間隔,不是擷取錢包資料的週期。伺服器收到請求後,可以下達搜尋或傳送檔案等指令;這個間隔也能由遠端調整。
iVerify確認的功能包括搜尋錢包App,以及擷取imToken資料。報告沒有公布受害規模或實際加密貨幣遭竊案例,也未說明僅取得錢包檔案是否足以取得私鑰或核准交易。
P7呈現的是裝置遭DarkSword攻擊感染後,間諜軟體階段的變化。iVerify表示,P7減少了部分診斷記錄與程序注入。這不代表發現新的iOS漏洞;分析也未確認它是否能繞過最新安全更新。
Google威脅情報小組(Google Threat Intelligence Group)在2026年3月公布的分析指出,DarkSword利用iOS 18.4至18.7的多項漏洞。相關活動自2025年11月起在沙烏地阿拉伯、土耳其、馬來西亞與烏克蘭出現;該小組表示,攻擊鏈使用的漏洞大多在iOS 26.3推出前已修補。
Apple在iOS 18.7.7安全說明中表示,自2026年4月1日起,已將防範DarkSword網頁攻擊的保護功能提供給更多裝置。這次分析顯示,感染後可能被蒐集的資料除了錢包App,也包括鑰匙圈、備忘錄與App資料。
這次分析聚焦於感染後階段,與DarkSword攻擊鏈中利用既有漏洞的案例有所區別。iVerify公布的內容未提供P7感染規模與實際受害案例。
本文所稱的錢包,是指用於存放與交易加密貨幣的App或工具。
留言 0