
شرکت امنیتی آیورایفای (iVerify) در گزارشی تازه از شناسایی نسخهای ناشناخته و تازه از بدافزار مرتبط با زنجیره اکسپلویت (Exploit Chain) دارکسورد (DarkSword) در آیفون خبر داده است. این نسخه جدید که «P7 DarkSword» نام گرفته، در جریان بررسی آلودگی یک دستگاه آیفون در محیط واقعی کشف شده است.
دارکسورد چیست و چه پیشینهای دارد؟
در اوایل سال جاری میلادی، گوگل و آیورایفای دو ابزار پیشرفته هک آیفون با نامهای کورونا (Coruna) و دارکسورد (DarkSword) را افشا کردند؛ هر دو ابزار با زنجیرهکردن چند آسیبپذیری (Vulnerability) در سیستمعامل iOS، دستگاههایی را که نسخههای قدیمی و بهروزنشده سیستمعامل را اجرا میکردند، در معرض نفوذ قرار میدادند.
در مورد دارکسورد، پس از آلودهشدن آیفون، مهاجمان میتوانستند بدافزارهای تکمیلی را مستقر کنند که به دادههای حساس دستگاه دسترسی داشتند. کورونا دستگاههای دارای iOS 13 تا iOS 17.2.1 را هدف میگرفت، در حالی که دارکسورد آیفونهای دارای iOS 18.4 تا iOS 18.7 را تحت تأثیر قرار میداد.
همین موضوع باعث شد اپل آپدیتهای سیستمی (System Updates) را برای نسخههای قدیمیتر آسیبپذیر منتشر کند؛ از جمله iOS 15.8.7، iOS 16.7.15 و iOS 18.7.7. اپل حتی دست به اقدامی غیرمعمول زد و نسخه iOS 18.7.7 را برای دستگاههایی که قابلیت نصب iOS 26 را داشتند نیز در دسترس قرار داد تا کاربرانی که ترجیح میدهند به آخرین نسخه سیستمعامل مهاجرت نکنند، همچنان در برابر دارکسورد محافظت شوند.
در آن زمان گوگل اعلام کرد دارکسورد توسط چند فروشنده تجاری نرمافزارهای نظارتی (Commercial Surveillance Vendors) و بازیگران مشکوک به وابستگی دولتی به کار گرفته میشد و حملاتی نیز علیه اهدافی در عربستان سعودی، ترکیه، مالزی و اوکراین مشاهده شده بود.
نسخه تازه P7 DarkSword در محیط واقعی شناسایی شد
آیورایفای اعلام کرده است که نسخهای پیشتر دیدهنشده با نام P7 DarkSword را هنگام بررسی آلودگی آیفون یکی از کارکنان یک مؤسسه مالی، حدود دو ماه پیش، کشف کرده است. بر پایه جزئیات تکمیلی که این شرکت در اختیار وبسایت 9to5Mac قرار داده، دامنه سازگاری P7 از iOS 18.6 در نسخه پیشین به iOS 18.7 گسترش یافته است؛ هرچند سایر نمونههای دارکسورد که گوگل رصد کرده بود، از پیش از iOS 18.7 پشتیبانی میکردند.
این شرکت همچنین اعلام کرد که عامل تهدید پشت P7، بدافزار را از طریق تبلیغات مخرب و در قالب حملات چاهآبی (Watering-Hole Attacks) توزیع میکند؛ به این معنا که قربانیان لزوماً بهصورت هدفمند و فردی انتخاب نمیشوند، بلکه کاربران میتوانند صرفاً با مواجهه با محتوای وب مخرب یا آلوده، در کمپینهای گستردهتر گرفتار شوند.
سه محور اصلی بهبود در P7
بر اساس این گزارش، نسخه P7 DarkSword در سه حوزه اصلی «پنهانکاری (Stealth)»، «پایداری (Stability)» و «کارکرد (Functionality)» نسبت به نسخههای پیشین ارتقا یافته است. نام P7 نیز از آنجا گرفته شده که عامل تهدید در تغییرات اعمالشده بر کد اصلی دارکسورد، از پیشوند متغیر p7_ استفاده کرده است.
- کاهش ثبت رویدادها (Logging) و کاهش تعداد تزریق فرایند (Process Injection) در دستگاه
- استفاده از حافظه مرورگر (Browser Storage) برای پرهیز از اکسپلویت مکرر یک دستگاه
- گسترش تواناییهای سرقت داده از دستگاه قربانی
آیورایفای همچنین به 9to5Mac گفته است که این تغییرات نشاندهنده کاری سنگین و حرفهای از سوی گردانندگان بدافزار است و صرفاً اصلاحاتی ساده به کمک هوش مصنوعی به شمار نمیرود. به گفته این شرکت، P7 در پنهانکردن خود و پاکسازی ردپای رفتارش بسیار ماهرتر عمل میکند و به همین دلیل شاخصهای نفوذ (Indicators of Compromise یا IOC) پیشین دیگر معتبر نیستند.
قابلیتهای سرقت داده و کنترل دوسویه دستگاه
مهمترین نکته آن است که P7 میتواند دادههای جاکلیدی (Keychain) را مستقیماً روی آیفون استخراج کند و سپس برای مهاجمان ارسال کند؛ بهجای آنکه کل پایگاه داده جاکلیدی را برای پردازش در جای دیگری کپی کند. این نسخه همچنین دادههای کیف پول رمزارز (Crypto-Wallet) را هدف میگیرد و ارتباط دوسویه پیشرفتهتری با زیرساخت فرماندهی و کنترل (Command-and-Control) مهاجمان برقرار میکند.
همین ارتباط دوسویه، کنترل مهاجمان بر دستگاه آلوده را بهمراتب بیشتر میکند. بر پایه گزارش آیورایفای، P7 میتواند فرمانهای زیر را دریافت و اجرا کند:
- بازیابی فایلهای دلخواه از دستگاه
- بارگذاری تصاویر کاربر
- فهرستبرداری از اپلیکیشنهای نصبشده
- دسترسی به پایگاه داده اپل نوتس (Apple Notes)
- جمعآوری داده از محفظههای (Container) هر اپلیکیشن بهصورت جداگانه
- اسکن سیستمفایل (Filesystem) دستگاه
بهصورت پیشفرض، این جاسوسافزار هر ۱۵ ثانیه با سرور فرماندهی و کنترل مهاجمان تماس میگیرد تا دستورهای تازه را دریافت کند؛ هرچند این بازه زمانی از راه دور قابل تغییر است.
نکته مهم: P7 یک آسیبپذیری تازه iOS نیست
شایان توجه است که P7 یک آسیبپذیری جدید در iOS به شمار نمیرود، بلکه نسخه تازهای از بدافزاری است که پس از نفوذ موفق دارکسورد روی دستگاه مستقر میشود. آیورایفای اعلام نکرده است که دستگاهی که P7 در اوت ۲۰۲۶ روی آن کشف شده، از کدام نسخه iOS استفاده میکرده است.
گزارش کامل آیورایفای، شامل جزئیات فنی درباره نحوه عملکرد P7، از طریق پیوند منتشرشده در گزارش اصلی در دسترس است.