P7 DarkSword: jauns spiegprogrammatūras variants iPhone

Kiberdrošības uzņēmums iVerify ir izvirzījis jaunu spiegprogrammatūras variantu, kas saistīts ar DarkSword izmantošanas ķēdi iPhone tālrunī. Nosaukts kā P7 DarkSwordšī versija tika atrasta pēc finanšu iestādes darbinieka tālruņa analīžu veikšanas — lieta, kas aizsākās augustā un kas kārtējo reizi ir izraisījusi trauksmes signālus par Apple mobilajos tālruņos glabāto sensitīvo informāciju.

Atklājums nenorāda uz pilnīgi jaunu iOS trūkumu, bet gan uz a ļaunprātīgas programmatūras atjauninājums kas tiek izvietots, kad dators jau ir apdraudēts, izmantojot DarkSword. Kā liecina 9.oktobrī publiskotais ziņojums, par apdraudējumu atbildīgie ir uzlabojuši spēju palikt nepamanītiem, zagt paroles un digitālā maka atslēgas, kā arī saņemt pasūtījumus no attāliem serveriem.

Kas mainās ar P7 DarkSword, salīdzinot ar iepriekšējām versijām

Evolūcija kopš Korunas un pirmajiem DarkSword paraugiem atstāj skaidru priekšstatu: katrs Apple ielāps ir mudinājis uzbrucējus pielāgot savus rīkus. Kamēr Koruna koncentrējās uz versijām, sākot no iOS 13 līdz iOS 17.2.1DarkSword koncentrējās uz termināļiem ar iOS 18.4 līdz iOS 18.7. Jaunais P7 paplašina šo saderību līdz operētājsistēmai iOS 18.7, un iepriekšējās versijās, kuras izsekoja iVerify, tā tika paplašināta tikai līdz iOS 18.6.

DarkSword spiegprogrammatūra iPhone ierīcēm

Kā viņš cenšas palikt nepamanīts un kādus datus viņš meklē

P7 mērķis nav atstāt pamanāmu taku, bet gan zagšus pārvietoties. Variants samazina ģenerēto žurnālu skaitu un ierobežo iesmidzināšanu procesospapildus paļaušanās uz pārlūkprogrammas krātuvi, lai izvairītos no vienas un tās pašas ierīces atkārtotas izmantošanas. Šī kombinācija apgrūtina uzraudzības rīkus, lai noteiktu anomālu darbību.

Starp datiem, kurus mēģināt tvert, ir ierīcē saglabātās paroles un akreditācijas dati. Apple atslēgu piekariņšpiezīmes, fotoattēli, instalēto lietotņu saraksti un saturs, kas saistīts ar kriptovalūtu makiem. Atšķirībā no citiem variantiem, kas kopēja visu datu bāzi, P7 var iegūt informāciju no Keychain tieši uz iPhone, pirms to nosūta uzbrucējiem.

Programma ietver arī divvirzienu saziņu ar vadības un kontroles infrastruktūru. Pēc noklusējuma tas pārbauda jaunus norādījumus ik pēc 15 sekundēmlai gan intervālu var mainīt attālināti. Izmantojot šo savienojumu, atbildīgās personas var pieprasīt konkrētus failus, augšupielādēt fotoattēlus, inventāra lietotnes, piekļūt Apple Notes datu bāzēm, vākt informāciju no lietojumprogrammu konteineriem vai skenēt failu sistēmu.

Izplatīšana: ļaunprātīgas reklāmas un apdraudētas vietnes

Draudi vairs nav atkarīgi tikai no mērķtiecīga uzbrukuma. Saskaņā ar analīzi, grupa, kas atrodas aiz P7, izplata ļaunprātīgu programmatūru Ļaunprātīgas un dzirdināšanas bedrīšu kampaņastas ir, likumīgas lapas vai lapas, kuras apmeklē konkrēta grupa un kuras ir apdraudētas. Tas nozīmē, ka lietotājs var saskarties ar iPhone spiegprogrammatūru, nebūdams personīgi izvēlēts mērķis.

Ģeogrāfiski iepriekšējās DarkSword kampaņas ir novērotas tādās valstīs kā Turkiye, Malaizija, Saūda Arābija un Ukrainaar aizdomām par valsts dalībnieku un komercnovērošanas pārdevēju iesaistīšanos. Lietotājiem Spānijā vai pārējā Eiropā nav publisku ierakstu par konkrētu kampaņu, taču ieteikums ir nepievilt: vienkārši apmeklējiet piesārņotu vietni, ja ierīce atbilst ekspluatācijas nosacījumiem.

Kādi pasākumi palīdz samazināt risku

Ņemot vērā šo scenāriju, eksperti atkārto ieteikumus par sistēmas atjaunināšanu. Apple izlaida atjauninājumus, lai aizsargātu iPhone no DarkSword, piemēram, iOS 15.8.7, iOS 16.7.15 un iOS 18.7.7un pat nodrošināja iOS 18.7.7 komandām, kas varētu instalēt iOS 26, lai tie, kuri nebija veikuši lēcienu, joprojām būtu aizsargāti.

  • Instalējiet jaunāko iOS versiju un modelim pieejamie drošības ielāpi.
  • Izvairieties no aizdomīgām saitēm, reklāmām un lapāmpat ja tie atdarina labi zināmus pakalpojumus.
  • Neievadiet paroles, bankas datus vai sākuma frāzes kriptovalūtu maki neuzticamās vietnēs.
  • Pārbaudiet retās izmaiņas kontos vai lietojumprogrammās un, ja rodas aizdomas, dodieties uz Apple atbalstu vai speciālistu.

Papildus atjauninājumiem, veselais saprāts joprojām ir noderīgs šķērslis. Uzmanība pret logiem, kas pieprasa dīvainas atļaujas, svarīgu akreditācijas datu atkārtota neizmantošana un atsevišķa dublējuma saglabāšana ir paradumi, kas samazina uzbrucēju iespējas.

Ietekme un šaubas, kas paliek atklātas

iVerify ziņojumā uzsvērts, ka P7 Tā nav bezprecedenta iOS ievainojamībabet ļaunprogrammatūras versija, kas parādās pēc tam, kad DarkSword ir spējusi uzlauzt termināli. Uzņēmums arī neprecizēja, kura konkrētā iOS versija darbojas augustā analizētajā iPhone, tāpēc ne visas ierīces saskaras ar vienādu ekspozīcijas līmeni.

Šķiet skaidrs, ka operatori ir smagi strādājuši, lai uzlabotu Maskēšanās, stabilitātes un datu zādzību funkcijas. Samazinot tā nospiedumu, daudzi kompromisa rādītāji, kas tika izmantoti, lai atklātu iepriekšējās DarkSword versijas, varētu būt novecojuši, apgrūtinot drošības komandu darbu.

P7 DarkSword atstāj neērtu ainu: uzbrukumi pret iPhone joprojām tiek pilnveidoti, tie vairs ne vienmēr ir atkarīgi no konkrēta mērķa un koncentrējas uz ļoti vērtīgiem noslēpumiem, sākot no Keychain atslēgām un beidzot ar šifrēšanas makiem. Pagaidām atbilde ir atjaunināt bez kavēšanāsrīkojieties īpaši piesardzīgi ar reklāmām un uzlauztām vietnēm un pieņemiet, ka sensitīvu datu saglabāšanas ērtībai mobilajā ierīcē ir nepieciešama arī pastāvīga aizsardzība.