IVerify, ağustos ayında tespit edilen bir enfeksiyonu inceledikten sonra P7 DarkSword'u 8 Ekim'de açıkladı. iPhone casus yazılımı, yüklü kripto para cüzdanlarını tarayan, imToken ile bağlantılı verileri çıkaran ve parolalar, fotoğraflar, Apple Notes veritabanları ile diğer dosyaları toplayan komutlar içeriyor. Yeni talimatlar için varsayılan olarak her 15 saniyede bir saldırganın kontrolündeki sunucuyla iletişim kuruyor.
Neden önemli
P7'nin wallet_scan işlevi, ele geçirilmiş cihazdaki cüzdan uygulamalarını tespit ederken wallet_extract, çok zincirli bir kripto para cüzdanı olan imToken ile ilişkili dosyaları hedefliyor. Casus yazılım ayrıca Apple Keychain kimlik bilgilerini cihazda bir JSON dosyasına dönüştürüp iletiyor. Bu durum, operatörlere daha doğrudan kullanılabilir hesap bilgileri sağlayabilir.
Tehdit cüzdan uygulamalarıyla sınırlı değil. Notlar'da, fotoğraflarda veya diğer uygulama dosyalarında saklanan kurtarma ifadeleri ya da finansal kimlik bilgileri de açığa çıkabilir. Ancak cüzdan dosyalarının bulunması, saldırgana özel anahtarlar üzerinde otomatik olarak kontrol sağlamaz. Yetkisiz işlemler, hangi verilerin ele geçirildiğine ve bunların transferleri yetkilendirmek için yeterli olup olmadığına bağlı olur.
Piyasa etkisi
P7, cihaz zaten ele geçirildikten sonra kullanılan DarkSword zararlısının geliştirilmiş bir sürümünü temsil ediyor. Bu durum, yeni bir iOS açığının kanıtı değil. Google daha önce bu çerçeveyi Suudi Arabistan, Türkiye, Malezya ve Ukrayna'daki kullanıcıları hedefleyen kampanyalarla ilişkilendirmişti. Bu kampanyalarda ticari gözetim şirketlerinin faaliyetleri ve devlet destekli olduğundan şüphelenilen saldırganlar yer alıyordu.
Apple, belgelenen istismar zinciriyle ilişkili açıkları giderdi. Korumalar 24 Mart 2026'da iOS 18.7.7 ile genişletildi ve 1 Nisan'da ek cihazlara da uygulandı. iVerify, hangi yamalı sürümlerin varsa hâlâ savunmasız olduğunu belirlemedi. Apple, uyumlu en güncel yazılımın kullanılmasını ve otomatik güncellemelerin açılmasını öneriyor. Güncelleme yapılamadığında Lockdown Mode ek bir seçenek sunuyor. Tamamlanmış bir kripto para hırsızlığı, etkilenen kullanıcı sayısı veya finansal kayıp açıklanmadı.
Sıkça sorulan sorular
-
P7 DarkSword ele geçirilmiş bir iPhone'dan neler toplayabilir?
P7 cüzdan uygulamalarını tespit edebilir, imToken ile ilişkili dosyaları çıkarabilir, Apple Keychain kimlik bilgilerini işleyebilir, Notlar veritabanlarını, fotoğrafları ve seçili uygulama dosyalarını toplayabilir.
-
P7 DarkSword operatörleriyle ne sıklıkta iletişim kurar?
Casus yazılım varsayılan olarak her 15 saniyede bir saldırganın kontrolündeki sunucuyla iletişim kurar. Operatörler aralığı değiştirebilir ve arama ya da ek veri toplama faaliyetleri talep edebilir.
-
Bir cüzdan dosyasının bulunması saldırganlara fonlar üzerinde kontrol sağlar mı?
Hayır. Cüzdan dosyaları veya yüklü bir uygulama, özel anahtarları ya da transfer yetkisini otomatik olarak açığa çıkarmaz. Kontrol, casus yazılımın hangi bilgileri ele geçirdiğine bağlıdır.
-
P7 DarkSword yeni bir iPhone açığının kanıtı mı?
Hayır. İnceleme, başarılı bir ele geçirmenin ardından kullanılan bir casus yazılımı tanımlıyor. P7'nin en güncel iOS güvenlik güncellemelerini aştığını ortaya koymuyor.
-
iPhone kullanıcıları DarkSword riskini nasıl azaltabilir?
Kullanıcılar uyumlu en güncel iOS sürümünü yüklemeli ve otomatik güncellemeleri açmalı. Apple ve Google, güncelleme yapılamadığında Lockdown Mode kullanılmasını da öneriyor.
CryptoSlate