Szpiegujący program na iPhone poluje na portfele krypto co 15 sekund

iEXExchanger
Szpiegujący program na iPhone poluje na portfele krypto co 15 sekund

Badacze iVerify i Censys odkryli P7 DarkSword — szpiegujący program na iPhone'a, który wyszukuje portfele krypto i co 15 sekund kradnie hasła, frazy odzyskiwania i notatki.

Dwa niezależne zespoły badaczy bezpieczeństwa — iVerify i Censys — odkryły szpiegujący program na iPhone'a, stworzony specjalnie pod kątem portfeli krypto. Platforma nazywa się P7 DarkSword, a moduł, który faktycznie opróżnia portfele, ma własną nazwę: Coruna.

iVerify znalazła zakażenie w sierpniu na telefonie pracownika instytucji finansowej, a szczegóły opublikowała 8 października. Niemal w tym samym czasie Censys natrafiła na odkryty serwer atakujących, na którym znajdowało się 11 prawdziwych fraz seed ofiar, 179 folderów z danymi skradzionych urządzeń i 75 kont operatorów. To bardziej przypomina komercyjną platformę z programem partnerskim niż jednorazowy atak pojedynczego hakera.

Atak przebiega w dwóch etapach. Najpierw ofiara musi zostać zainfekowana — przez link phishingowy albo złośliwą reklamę wykorzystującą błędy w WebKit i JavaScriptCore. To pozwala wyjść z piaskownicy Safari, dostać się do jądra iOS i wstrzyknąć moduły kradzieży prosto do aplikacji portfelowych już zainstalowanych na telefonie.

Censys naliczyła 18 modułów dopasowanych do różnych portfeli, w tym MetaMask, Trust Wallet, Coinbase, Phantom, Exodus, imToken, Bitpie i BitKeep. Złośliwe oprogramowanie przeszukuje Notatki i zdjęcia w poszukiwaniu ciągów odpowiadających formatowi BIP39 używanemu w frazach odzyskiwania, a jednocześnie wyciąga hasła z Keychain, wbudowanego magazynu danych logowania Apple. Łączy się z serwerami atakujących co 15 sekund.

Wcześniejsze wersje DarkSword wiązano z komercyjnymi dostawcami oprogramowania szpiegującego oraz podejrzewanymi klientami rządowymi — wśród wcześniejszych ofiar byli dziennikarze i aktywiści z Arabii Saudyjskiej, Turcji, Malezji i Ukrainy. Zwrot w kierunku celowanej kradzieży krypto to nowy element: narzędzia zbudowane do śledzenia ludzi są teraz monetyzowane poprzez bezpośrednią kradzież ich pieniędzy.

Badacze nie wskazali, kto stoi za odłamem P7. Infrastruktura prowadzi do hostingu Tencent i serwerów w Shenyang, co nie jest równoznaczne z formalnym obwinieniem chińskiego państwa — atrybucja pozostaje otwartą kwestią. Nie ma jeszcze potwierdzonej liczby ofiar ani skali strat poza tym, co znaleziono na jednym odkrytym serwerze. Aktualizacja do iOS 18.7.7 lub nowszej zamyka znane podatności w łańcuchu ataku; Apple zaleca tryb Izolacji tym, którzy nie mogą zaktualizować urządzenia od razu.

Pytania i odpowiedzi

Często zadawane pytania na temat artykułu

Co to jest P7 DarkSword i jak dostaje się na iPhone'a?

To wersja platformy szpiegującej DarkSword z osobnym modułem Coruna, stworzonym specjalnie pod portfele krypto. Infekcja wymaga pierwszego kroku: ofiara musi kliknąć link phishingowy lub złośliwą reklamę wykorzystującą błędy WebKit i JavaScriptCore, by wyjść z piaskownicy Safari.

Jakie portfele krypto są zagrożone?

Censys znalazła 18 modułów dopasowanych do różnych aplikacji, w tym MetaMask, Trust Wallet, Coinbase, Phantom, Exodus, imToken, Bitpie i BitKeep. Program przeszukuje Notatki i zdjęcia w poszukiwaniu fraz odzyskiwania w formacie BIP39, a także wyciąga hasła z Keychain.

Jak chronić swojego iPhone'a i portfel krypto?

Zaktualizuj system do iOS 18.7.7 lub nowszego — zamyka to podatności, na których opiera się ten łańcuch ataku. Jeśli aktualizacja jest niedostępna, Apple zaleca włączenie trybu Izolacji. Nie klikaj podejrzanych linków ani banerów reklamowych, zwłaszcza na telefonie z zainstalowanymi aplikacjami portfelowymi.

Czy to masowy atak na wszystkich posiadaczy iPhone'ów?

Nie ma potwierdzonych danych o infekcji w skali masowej — znana jest jedynie zawartość jednego odkrytego serwera z danymi 11 ofiar. Infekcja wymaga pierwszego kroku — kliknięcia złośliwego linku lub reklamy, więc to nie atak typu zero-click, choć rzeczywista skala kampanii wciąż nie jest jasna.