Шпигунська програма для iPhone шукає крипто-кошельки кожні 15 секунд

iEXExchanger
Шпигунська програма для iPhone шукає крипто-кошельки кожні 15 секунд

Дослідники iVerify та Censys знайшли шпигунську програму P7 DarkSword для iPhone: вона шукає крипто-кошельки й кожні 15 секунд краде паролі, фрази відновлення та нотатки.

Дві окремі команди дослідників кібербезпеки — iVerify і Censys — виявили шпигунську програму для iPhone, створену спеціально для атак на криптовалютні кошельки. Платформу назвали P7 DarkSword, а модуль, який безпосередньо спустошує кошельки, має власну назву — Coruna.

iVerify знайшла зараження у серпні на телефоні співробітника фінансової установи, а деталі опублікувала 8 жовтня. Майже одночасно Censys натрапила на відкритий сервер атакувальників, де зберігалися 11 справжніх seed-фраз жертв, 179 папок з даними викрадених пристроїв і 75 облікових записів операторів. Це більше нагадує комерційну платформу з партнерською програмою, ніж одноразову атаку одного хакера.

Схема працює у два кроки. Спершу жертву потрібно заразити — через фішингове посилання або шкідливу рекламу, яка використовує вразливості у WebKit і JavaScriptCore. Це дозволяє вийти за межі пісочниці Safari, отримати доступ до ядра iOS і впровадити модулі крадіжки прямо в уже встановлені на телефоні застосунки-кошельки.

Censys нарахувала 18 модулів під різні кошельки, серед яких MetaMask, Trust Wallet, Coinbase, Phantom, Exodus, imToken, Bitpie та BitKeep. Програма шукає в нотатках і фотографіях рядки, що відповідають формату BIP39 для фраз відновлення, а паралельно витягує паролі з Keychain — вбудованого сховища Apple. Зв'язок із серверами атакувальників відбувається кожні 15 секунд.

Попередні версії DarkSword пов'язували з комерційними шпигунськими вендорами та ймовірно державними замовниками — жертвами ставали журналісти й активісти в Саудівській Аравії, Туреччині, Малайзії та Україні. Поворот до цілеспрямованої крадіжки криптовалюти — новий сюжет: інструменти, створені для стеження за людьми, тепер монетизують пряму крадіжку грошей.

Хто стоїть за гілкою P7, дослідники не називають. Інфраструктура пов'язана з хостингом Tencent і серверами у Шеньяні, але це не дорівнює формальному звинуваченню Китаю — атрибуція залишається відкритим питанням. Підтверджених даних про загальну кількість жертв чи суму викраденого поки немає: відомий лише вміст одного знайденого сервера. Оновлення до iOS 18.7.7 і новіших версій закриває відомі вразливості в ланцюжку атаки; якщо оновити телефон одразу неможливо, Apple радить увімкнути режим Lockdown.

Запитання та відповіді

Часті питання на тему статті

Що таке P7 DarkSword і як він потрапляє на iPhone?

Це версія шпигунської платформи DarkSword з окремим модулем Coruna, заточеним саме під крипто-кошельки. Заражання вимагає першого кроку: жертва має перейти за фішинговим посиланням або клікнути на шкідливу рекламу, яка використовує вразливості WebKit і JavaScriptCore для виходу з пісочниці Safari.

Які криптокошельки перебувають під загрозою?

Censys знайшла 18 модулів, налаштованих на різні застосунки, зокрема MetaMask, Trust Wallet, Coinbase, Phantom, Exodus, imToken, Bitpie та BitKeep. Програма шукає в нотатках і фотографіях фрази відновлення у форматі BIP39, а також витягує паролі з Keychain.

Як захистити свій iPhone і крипто-кошелек?

Оновіть iOS до версії 18.7.7 або новішої — вона закриває вразливості, на які спирається цей ланцюжок атаки. Якщо оновлення недоступне, Apple радить увімкнути режим Lockdown. Не переходьте за підозрілими посиланнями чи рекламними банерами, особливо якщо на телефоні встановлені застосунки-кошельки.

Це масова атака на всіх власників iPhone?

Немає підтверджених даних про заражання в промислових масштабах — відомий лише вміст одного знайденого сервера з даними 11 жертв. Для заражання потрібен перший крок — перехід за шкідливим посиланням або рекламою, тож це не атака «нульового кліку», хоча точний масштаб кампанії ще неясний.