首页 > 资讯 > iPhone 间谍软件 P7 DarkSword 曝光:每 15 秒通信外传照片等用户数据

iPhone 间谍软件 P7 DarkSword 曝光:每 15 秒通信外传照片等用户数据

IT之家 2026-10-09 07:41 5 阅读 查看原文

IT之家 10 月 9 日消息,网络安全公司 iVerify 昨日(10 月 8 日)发布博文,披露名为 P7 DarkSword 的 iOS 间谍软件变种,针对苹果 iPhone(原文并未披露具体影响机型),在降低设备痕迹的同时,每 15 秒一次的双向远程控制通信,可外传照片、备忘录、应用数据及任意文件。

本次发现源于 8 月调查一起 DarkSword 感染事件,通过深入分析确认攻击者使用一种此前未见的变种,并将其命名为 P7 DarkSword,该名称源自攻击者在修改原始代码时使用的 p7_ 变量前缀,主要升级隐蔽性、稳定性与功能三方面。

IT之家援引博文介绍,它移除 HTTP 请求与 syslog 中的调试日志,减少进程注入次数,并利用浏览器 localStorage 防止设备被重复利用。

该植入程序注入 iPhone 的 SpringBoard 进程,通过 /beacon 端点每 15 秒向攻击者服务器发送一次请求。攻击者可远程调整间隔,并下发文件读取、照片上传、应用枚举、磁盘扫描及 JavaScript 执行等指令。

P7 DarkSword 可将设备钥匙串数据转为 JSON 后外传,并扫描已安装的加密钱包应用。研究样本显示,其 wallet_extract 指令可提取 imToken 钱包相关数据。

该变种还能上传照片、Apple Notes 数据库、应用沙盒文件及指定路径下的匹配文件。其 /war 端点用于外传钥匙串与钱包数据,/p 端点用于照片外传,/nb 端点用于备忘录外传。

iVerify 表示,P7 DarkSword 显示 DarkSword 运营者仍在持续迭代植入程序。与许多 AI 辅助变种相比,该变种的作者对代码改动投入更多精力,在缩小设备痕迹的同时扩展了窃密能力。