人工智能

iOS 间谍软件 P7 DarkSword 被披露:可每 15 秒通信并外传照片、备忘录与钱包相关数据

2026年10月9日 · admin
OpenMagic API

10 月 9 日消息,据 IT之家援引网络安全公司 iVerify 博文报道,研究人员披露了一个名为 P7 DarkSword 的 iOS 间谍软件变种。该变种针对苹果 iPhone 设备,原始报告未说明具体受影响机型。来源显示,P7 DarkSword 能在尽量降低设备痕迹的同时,与攻击者服务器保持双向远程控制通信,默认约每 15 秒通信一次,并具备外传照片、备忘录、应用数据、任意文件及钱包相关数据的能力。

这起发现源于 iVerify 在 8 月对一起 DarkSword 感染事件的调查。研究人员进一步分析后确认,攻击者使用的是此前未见过的变种,并将其命名为 P7 DarkSword。该名称来自攻击者修改原始代码时使用的“p7_”变量前缀。与早期版本相比,来源称这一变种主要围绕隐蔽性、稳定性和功能扩展进行升级。

变种如何降低痕迹并维持远程控制

从披露信息看,P7 DarkSword 的核心变化之一是减少可被排查的运行线索。它移除了 HTTP 请求和 syslog 中的调试日志,降低进程注入次数,并利用浏览器 localStorage 机制,防止同一设备被重复利用。对于安全分析人员而言,这类改动意味着传统依赖日志、异常进程行为或重复感染痕迹的排查方式可能面临更高难度。

来源显示,该植入程序会注入 iPhone 的 SpringBoard 进程,并通过 /beacon 端点向攻击者服务器发起周期性请求。默认通信频率约为每 15 秒一次,攻击者还可以远程调整该间隔。借助这一通道,攻击者能够下发多类指令,包括文件读取、照片上传、应用枚举、磁盘扫描以及 JavaScript 执行等。

  • 可通过远程指令读取设备文件或扫描磁盘内容;
  • 可上传照片、Apple Notes 数据库和应用沙盒文件;
  • 可枚举已安装应用,并关注加密钱包相关应用;
  • 可将钥匙串数据转换为 JSON 后外传;
  • 可执行 JavaScript 指令,扩展后续操作空间。

窃密范围扩大:从照片、备忘录到钱包数据

此次披露中较值得关注的是,P7 DarkSword 不仅面向常见的个人隐私数据,还明显将钱包相关数据纳入窃取目标。iVerify 的研究样本显示,其 wallet_extract 指令可以提取 imToken 钱包相关数据;同时,该变种还会扫描已安装的加密钱包应用。对于持有数字资产的用户而言,这类能力意味着风险不只停留在隐私泄露层面,还可能触及账户资产安全。

在数据外传路径上,来源提到 P7 DarkSword 使用不同端点处理不同类型数据:/war 端点用于外传钥匙串与钱包数据,/p 端点用于照片外传,/nb 端点用于备忘录外传。分离式的数据上传设计,可能有助于攻击者按数据类型管理回传内容,也为后续分析和拦截带来更多复杂性。

影响与解读:移动端安全正在进入“低噪声”对抗阶段

从本站关注的 AI 与科技安全角度看,P7 DarkSword 的意义不只是一个 iOS 恶意软件样本被发现,而是反映出移动端攻击正在向更精细、更低噪声的方向演进。iVerify 表示,该变种显示 DarkSword 运营者仍在持续迭代植入程序;与许多 AI 辅助变种相比,P7 DarkSword 的作者在代码改动上投入了更多精力,在缩小设备痕迹的同时扩展窃密能力。

这也提醒企业和高风险用户,移动设备已不再只是“个人终端”,而是连接身份凭证、办公数据、支付工具、钱包应用和云服务入口的关键节点。一旦设备被植入此类工具,攻击者可能获得的不只是单一照片或文件,而是跨应用、跨账户的综合情报。

目前来源未披露具体受影响 iPhone 机型,也未给出普通用户可直接验证感染的简单方法。对用户而言,保持系统与应用更新、避免安装来源不明的配置或工具、谨慎处理异常链接与文件,仍是降低风险的基础措施。对安全团队而言,针对移动端的日志、网络行为和敏感数据访问监测,需要从“是否有明显异常”进一步转向“是否存在持续、低频但稳定的外联与数据打包行为”。