تینا مزدکی_پژوهشگران امنیت سایبری از شناسایی نسخه جدیدی از بدافزار جاسوسی DarkSword خبر دادهاند که با نام P7 شناخته میشود. این بدافزار با قابلیتهای پیشرفتهتر برای پنهانماندن از ابزارهای شناسایی و سرقت اطلاعات، تهدیدی برای آیفونهایی محسوب میشود که در معرض زنجیره حمله DarkSword قرار دارند و بهروزرسانیهای امنیتی لازم را دریافت نکردهاند. گزارش شرکت iVerify نشان میدهد نسخه جدید علاوه بر اطلاعات شخصی، دادههای مرتبط با کیف پولهای رمزارزی را نیز هدف میگیرد.
- این بدافزار میتواند اطلاعات حساس، از جمله دادههای ذخیرهشده در Keychain اپل و اطلاعات کیف پولهای رمزارزی را هدف قرار دهد.
- توزیع بدافزار از طریق تبلیغات مخرب و وبسایتهای آلوده انجام میشود و حملهها لزوماً کاربران مشخصی را هدف نمیگیرند.
- P7 میتواند فایلها و تصاویر را جمعآوری کند، فهرست برنامههای نصبشده را استخراج کند و به دادههای اپلیکیشنها و یادداشتهای اپل دسترسی پیدا کند.
- نصب بهروزرسانیهای امنیتی iOS یکی از مهمترین راهکارها برای کاهش خطر حملههای مبتنی بر آسیبپذیریهای شناختهشده است.
بدافزار P7 DarkSword چگونه شناسایی شد؟
شرکت امنیت سایبری iVerify در اوت ۲۰۲۶، هنگام بررسی آلودگی آیفون یکی از کارکنان یک مؤسسه مالی، با نسخهای ناشناخته از DarkSword روبهرو شد. این شرکت نام P7 DarkSword را برای این نسخه انتخاب کرد. نام P7 از پیشوند متغیرهایی گرفته شده است که عامل تهدید در تغییرات اعمالشده روی کد نسخه اصلی به کار برده بود.
DarkSword پیشتر بهعنوان بخشی از مجموعه ابزارهای نفوذ به آیفون شناخته شده بود. این ابزار با استفاده از چند آسیبپذیری در iOS امکان نفوذ به دستگاههای دارای نسخههای آسیبپذیر سیستمعامل را فراهم میکرد. پس از نفوذ اولیه نیز مهاجمان میتوانستند بدافزارهای دیگری را برای دسترسی به اطلاعات حساس اجرا کنند.
نسخه P7 دامنه سازگاری خود را گسترش داده و در مقایسه با نسخهای که پیشتر مطالعه شده بودند، از iOS 18.7 نیز پشتیبانی میکند. با این حال، نسخه دقیق iOS دستگاهی که آلودگی P7 روی آن شناسایی شد، در گزارش اعلام نشده است.

P7، چگونه آیفونهای کاربران را آلوده میکند؟
یکی از نکات نگرانکننده، شیوه توزیع بدافزار است. عامل تهدید از تبلیغات مخرب در کنار حملههایی استفاده میکند که در آنها وبسایتهای مورد مراجعه کاربران آلوده یا دستکاری شدهاند. در چنین حملههایی، مهاجمان الزاماً یک فرد مشخص را انتخاب نمیکنند و ممکن است کاربران هنگام مشاهده محتوای آلوده در معرض خطر قرار بگیرند.
این شیوه توزیع میتواند دامنه قربانیان احتمالی را افزایش دهد، زیرا کاربران ممکن است بدون آنکه مستقیماً هدف یک حمله شخصیسازیشده باشند، با محتوای مخرب مواجه شوند.
البته وجود این روش در گزارش به معنای آلودهشدن خودکار همه آیفونهایی نیست که تبلیغات یا وبسایتهای معمولی را مشاهده میکنند. موفقیت حمله به شرایط فنی و آسیبپذیریهای موجود در دستگاه بستگی دارد.
بدافزار DarkSword چه اطلاعاتی را سرقت میکند؟
قابلیتهای نسخه P7 فراتر از جمعآوری برخی دادههای محدود است. این بدافزار میتواند فرمانهایی از زیرساخت مهاجمان دریافت کند و عملیات مختلفی را روی دستگاه آلوده انجام دهد.
مهمترین قابلیتهای گزارششده عبارتاند از:
- استخراج دادههای Keychain اپل، بخشی از سیستم که اطلاعات حساس و دادههای احراز هویت را نگهداری میکند.
- هدفگرفتن اطلاعات مرتبط با کیف پولهای رمزارزی.
- دریافت فایلهای دلخواه از دستگاه آلوده.
- ارسال تصاویر به زیرساخت مهاجمان.
- استخراج فهرست برنامههای نصبشده روی آیفون.
- دسترسی به پایگاه داده یادداشتهای Apple Notes.
- جمعآوری دادههای موجود در فضای اختصاصی برخی برنامهها.
- بررسی فایلها و بخشهای مختلف سیستم فایل دستگاه.
Keychain از اهمیت ویژهای برخوردار است، زیرا برای نگهداری امن برخی اطلاعات حساس مورد استفاده قرار میگیرد. با این حال، دسترسی به دادههای آن لزوماً به معنای دسترسی موفق به تمام گذرواژهها یا حسابهای کاربری نیست. امکان استفاده از دادههای بهدستآمده به نوع اطلاعات، نحوه حفاظت از آنها و شرایط دستگاه بستگی دارد.
چرا نسخه جدید DarkSword خطرناکتر است؟
P7 در سه زمینه اصلی پنهانکاری، پایداری و قابلیتهای عملیاتی بهبود یافته است. این نسخه میزان ثبت رویدادها را کاهش میدهد، تعداد تزریقهای فرایندی را محدود میکند و از فضای ذخیرهسازی مرورگر برای جلوگیری از تکرار برخی مراحل نفوذ روی یک دستگاه استفاده میکند.
این تغییرات شناسایی رفتار بدافزار را دشوارتر میکنند. به گفته این شرکت، برخی نشانههایی که پیشتر برای شناسایی آلودگیهای DarkSword استفاده میشدند، دیگر برای شناسایی نسخه P7 کافی نیستند.
یکی دیگر از ویژگیهای این نسخه، ارتباط دوسویه با سرور فرماندهی و کنترل مهاجمان است. به این ترتیب، بدافزار تنها به اجرای مجموعهای ثابت از عملیات محدود نمیشود و میتواند دستورهای تازهای دریافت کند.
P7 بهطور پیشفرض هر ۱۵ ثانیه برای دریافت دستورهای جدید با سرور مهاجمان ارتباط برقرار میکند. این فاصله زمانی نیز میتواند از راه دور تغییر کند.
آیا P7 یک آسیبپذیری جدید در iOS است؟
P7 نسخه تازهای از بدافزار DarkSword است و نباید آن را با یک آسیبپذیری جدید در iOS اشتباه گرفت. این بدافزار پس از موفقیت زنجیره نفوذ DarkSword به کار گرفته میشود.
گوگل پیشتر گزارش کرده بود که DarkSword نسخههای iOS 18.4 تا iOS 18.7 را هدف قرار میداد. در پی شناسایی این تهدید، اپل بهروزرسانیهایی برای نسخههای مختلف سیستمعامل خود منتشر کرد. از جمله این بهروزرسانیها میتوان به iOS 18.7.7 اشاره کرد که برای محافظت از کاربران باقیمانده روی iOS 18 نیز ارائه شد.
با این حال، نباید تصور کرد که نصب یک نسخه مشخص از سیستمعامل در همه شرایط، نبود هرگونه خطر امنیتی را تضمین میکند. وضعیت بهروزرسانی دستگاه و اصلاح آسیبپذیریهای مرتبط اهمیت دارد.
کاربران آیفون برای محافظت از اطلاعات خود چه کنند؟
مهمترین اقدام، بررسی و نصب بهروزرسانیهای امنیتی منتشرشده برای دستگاه است. کاربران بهتر است از مسیر تنظیمات آیفون، بخش General و سپس Software Update، نسخه سیستمعامل و بهروزرسانیهای موجود را بررسی کنند.
همچنین رعایت چند نکته میتواند خطر آلودگی را کاهش دهد:
- بهروزرسانیهای امنیتی iOS را در اولین فرصت نصب کنید.
- از بازکردن پیوندهای مشکوک و تعامل با تبلیغات ناشناس خودداری کنید.
- در صورت امکان، از قابلیت بهروزرسانی خودکار سیستمعامل استفاده کنید.
- در صورت مشاهده رفتار غیرعادی یا وجود شواهد معتبر از آلودگی، از یک متخصص امنیت دستگاههای اپل کمک بگیرید.
این اقدامات جایگزین بررسی تخصصی دستگاه مشکوک به آلودگی نیستند، اما میتوانند خطر مواجهه با آسیبپذیریهای شناختهشده را کاهش دهند.
این گزارش به معنای آسیبپذیربودن همه آیفونها نیست. خطر به نسخه سیستمعامل، وضعیت اصلاح آسیبپذیریها و موفقیت مراحل نفوذ بستگی دارد. بهروزرسانی امنیتی و احتیاط در مواجهه با تبلیغات و محتوای مشکوک، همچنان از مهمترین اقدامات حفاظتی برای کاربران آیفون به شمار میروند.
منبع: 9to5mac
۲۲۷۳۲۳






نظر شما