Екі тәуелсіз киберқауіпсіздік зерттеу тобы — iVerify және Censys — арнайы крипто-әмияндарды аулауға арналған iPhone тыңшы бағдарламасын тапты. Платформа P7 DarkSword деп аталады, ал әмияндарды тонап шығатын модульдің өз атауы бар — Coruna.
iVerify тамызда қаржы ұйымының қызметкерінің телефонынан жұқтыруды тапты, ал нәтижелерін 8 қазанда жариялады. Сол кезде дерлік Censys шабуылдаушылардың ашық серверіне тап болды: онда жәбірленушілердің 11 нақты seed-тіркесі, ұрланған құрылғылардың деректері бар 179 қалта және 75 операторлық есептік жазба сақталған. Бұл жалғыз хакердің бір реттік шабуылынан гөрі серіктес бағдарламасы бар коммерциялық платформаға көбірек ұқсайды.
Шабуыл екі қадаммен жүреді. Алдымен жәбірленушіні жұқтыру керек — фишингтік сілтеме немесе WebKit пен JavaScriptCore қателерін пайдаланатын зиянды жарнама арқылы. Бұл Safari құм жәшігінен шығуға, iOS ядросына қол жеткізуге және ұрлау модульдерін телефондағы орнатылған әмиян қолданбаларына тікелей енгізуге мүмкіндік береді.
Censys әртүрлі әмияндарға арналған 18 модульді санап шықты — олардың арасында MetaMask, Trust Wallet, Coinbase, Phantom, Exodus, imToken, Bitpie және BitKeep бар. Бағдарлама Notes пен фотосуреттерден қалпына келтіру тіркестеріне арналған BIP39 форматына сәйкес жолдарды іздейді, сонымен қатар Apple-дің кіріктірілген қойма құралы Keychain-нен парольдерді тартып алады. Шабуылдаушылардың серверлерімен байланыс 15 секунд сайын орнайды.
DarkSword-тың бұрынғы нұсқалары коммерциялық тыңшылық жеткізушілерімен және болжамды мемлекеттік тапсырыскерлермен байланыстырылған еді — бұрынғы құрбандар арасында Сауд Арабиясы, Түркия, Малайзия және Украинадағы журналистер мен белсенділер болды. Крипто ұрлығына мақсатты бетбұрыс — мұндағы жаңалық: адамдарды бақылауға арналған құралдар енді олардың ақшасын тікелей ұрлауға пайдаланылып жатыр.
Зерттеушілер P7 тармағының артында кім тұрғанын атамады. Инфраструктура Tencent хостингі мен Шэньяндағы серверлерге апарады, бірақ бұл Қытай мемлекетін формалды түрде айыптаумен бірдей емес — атрибуция әлі ашық сұрақ. Әзірге сол бір ашық серверден табылғаннан басқа жәбірленушілердің жалпы саны немен ұрланған қаражат туралы расталған деректер жоқ. iOS 18.7.7 немесе одан кейінгі нұсқаға жаңарту шабуыл тізбегіндегі белгілі осалдықтарды жабады; телефонды бірден жаңарта алмайтындарға Apple Lockdown режимін қосуды ұсынады.



