Дві окремі команди дослідників кібербезпеки — iVerify і Censys — виявили шпигунську програму для iPhone, створену спеціально для атак на криптовалютні кошельки. Платформу назвали P7 DarkSword, а модуль, який безпосередньо спустошує кошельки, має власну назву — Coruna.
iVerify знайшла зараження у серпні на телефоні співробітника фінансової установи, а деталі опублікувала 8 жовтня. Майже одночасно Censys натрапила на відкритий сервер атакувальників, де зберігалися 11 справжніх seed-фраз жертв, 179 папок з даними викрадених пристроїв і 75 облікових записів операторів. Це більше нагадує комерційну платформу з партнерською програмою, ніж одноразову атаку одного хакера.
Схема працює у два кроки. Спершу жертву потрібно заразити — через фішингове посилання або шкідливу рекламу, яка використовує вразливості у WebKit і JavaScriptCore. Це дозволяє вийти за межі пісочниці Safari, отримати доступ до ядра iOS і впровадити модулі крадіжки прямо в уже встановлені на телефоні застосунки-кошельки.
Censys нарахувала 18 модулів під різні кошельки, серед яких MetaMask, Trust Wallet, Coinbase, Phantom, Exodus, imToken, Bitpie та BitKeep. Програма шукає в нотатках і фотографіях рядки, що відповідають формату BIP39 для фраз відновлення, а паралельно витягує паролі з Keychain — вбудованого сховища Apple. Зв'язок із серверами атакувальників відбувається кожні 15 секунд.
Попередні версії DarkSword пов'язували з комерційними шпигунськими вендорами та ймовірно державними замовниками — жертвами ставали журналісти й активісти в Саудівській Аравії, Туреччині, Малайзії та Україні. Поворот до цілеспрямованої крадіжки криптовалюти — новий сюжет: інструменти, створені для стеження за людьми, тепер монетизують пряму крадіжку грошей.
Хто стоїть за гілкою P7, дослідники не називають. Інфраструктура пов'язана з хостингом Tencent і серверами у Шеньяні, але це не дорівнює формальному звинуваченню Китаю — атрибуція залишається відкритим питанням. Підтверджених даних про загальну кількість жертв чи суму викраденого поки немає: відомий лише вміст одного знайденого сервера. Оновлення до iOS 18.7.7 і новіших версій закриває відомі вразливості в ланцюжку атаки; якщо оновити телефон одразу неможливо, Apple радить увімкнути режим Lockdown.



