iPhone惊现新变种间谍软件 专偷密码钱包

盯着旧版iPhone的攻击者又有了新武器。移动安全公司iVerify日前发布报告称,今年8月在调查一家金融机构员工的iPhone感染事件时,发现了一个此前从未见过的间谍软件变种——P7 DarkSword,它在隐蔽性、稳定性和偷窃能力上都比已知的DarkSword版本上了一个台阶。
先说背景。DarkSword是谷歌威胁情报组今年3月披露的一套iOS完整利用链,一口气串起六个漏洞,主要影响iOS 18.4至18.7的系统版本,被多个商业监控厂商和疑似国家级黑客组织用于攻击沙特、土耳其、马来西亚和乌克兰的目标。苹果随后紧急推送了iOS 15.8.7、16.7.15和18.7.7等更新,甚至罕见地向本可以升级iOS 26的设备单独提供了18.7.7,就是为了让不肯升级新系统的老用户也能获得防护。
需要澄清的是,P7并不是什么新漏洞,而是攻击者在利用DarkSword漏洞链得手之后部署的恶意软件新版本,名字来自攻击者修改代码时留下的「p7_」变量前缀。与此前被精准定向的受害者不同,这批人通过恶意广告和水坑攻击传播——也就是说,普通用户逛到一个被挂马的网页就可能中招,未必是被谁点名盯上。
iVerify总结了P7的三个关键升级。更隐蔽:删掉了HTTP请求和系统日志中的痕迹,减少了进程注入;更稳定:利用浏览器本地存储做标记,避免对同一台设备反复触发漏洞;更能偷:新增了设备端钥匙串(Keychain)提取功能——不再把整个密码数据库打包带走,而是直接在手机上筛出有用凭据再传走,另外还加入了加密钱包窃取模块,甚至内置了针对imToken钱包的专门例程。
更麻烦的是它的控制能力。P7与攻击者的服务器建立双向通信,默认每15秒回连一次等待新指令,攻击者可以远程下令读取任意文件、上传照片、列出已装应用、翻查Apple Notes备忘录数据库、逐个提取应用数据、扫描整个文件系统。习惯把助记词、密码或银行信息记在备忘录里的用户,在这个变种面前尤其危险。
iVerify还特别指出,这些改动出自真正读懂了原始代码的攻击者之手,而不是最近常见的AI辅助粗加工——这意味着过去的失陷指标已经全部失效。好消息是威胁范围有限:P7只针对停留在未修补版本上的iPhone,已安装最新系统更新的设备不受影响。苹果的建议也一如既往地朴素:尽快升级系统,实在升不了的老设备请打开「锁定模式」。
编译自 9to5Mac,原标题:“Researchers uncover new DarkSword spyware variant affecting unpatched iPhones”