Dwa niezależne zespoły badaczy bezpieczeństwa — iVerify i Censys — odkryły szpiegujący program na iPhone'a, stworzony specjalnie pod kątem portfeli krypto. Platforma nazywa się P7 DarkSword, a moduł, który faktycznie opróżnia portfele, ma własną nazwę: Coruna.
iVerify znalazła zakażenie w sierpniu na telefonie pracownika instytucji finansowej, a szczegóły opublikowała 8 października. Niemal w tym samym czasie Censys natrafiła na odkryty serwer atakujących, na którym znajdowało się 11 prawdziwych fraz seed ofiar, 179 folderów z danymi skradzionych urządzeń i 75 kont operatorów. To bardziej przypomina komercyjną platformę z programem partnerskim niż jednorazowy atak pojedynczego hakera.
Atak przebiega w dwóch etapach. Najpierw ofiara musi zostać zainfekowana — przez link phishingowy albo złośliwą reklamę wykorzystującą błędy w WebKit i JavaScriptCore. To pozwala wyjść z piaskownicy Safari, dostać się do jądra iOS i wstrzyknąć moduły kradzieży prosto do aplikacji portfelowych już zainstalowanych na telefonie.
Censys naliczyła 18 modułów dopasowanych do różnych portfeli, w tym MetaMask, Trust Wallet, Coinbase, Phantom, Exodus, imToken, Bitpie i BitKeep. Złośliwe oprogramowanie przeszukuje Notatki i zdjęcia w poszukiwaniu ciągów odpowiadających formatowi BIP39 używanemu w frazach odzyskiwania, a jednocześnie wyciąga hasła z Keychain, wbudowanego magazynu danych logowania Apple. Łączy się z serwerami atakujących co 15 sekund.
Wcześniejsze wersje DarkSword wiązano z komercyjnymi dostawcami oprogramowania szpiegującego oraz podejrzewanymi klientami rządowymi — wśród wcześniejszych ofiar byli dziennikarze i aktywiści z Arabii Saudyjskiej, Turcji, Malezji i Ukrainy. Zwrot w kierunku celowanej kradzieży krypto to nowy element: narzędzia zbudowane do śledzenia ludzi są teraz monetyzowane poprzez bezpośrednią kradzież ich pieniędzy.
Badacze nie wskazali, kto stoi za odłamem P7. Infrastruktura prowadzi do hostingu Tencent i serwerów w Shenyang, co nie jest równoznaczne z formalnym obwinieniem chińskiego państwa — atrybucja pozostaje otwartą kwestią. Nie ma jeszcze potwierdzonej liczby ofiar ani skali strat poza tym, co znaleziono na jednym odkrytym serwerze. Aktualizacja do iOS 18.7.7 lub nowszej zamyka znane podatności w łańcuchu ataku; Apple zaleca tryb Izolacji tym, którzy nie mogą zaktualizować urządzenia od razu.



