← Все новости
DarkSword «P7»: утёкшая iOS-цепочка уровня госзаказчика теперь крадёт данные криптокошельков

DarkSword «P7»: утёкшая iOS-цепочка уровня госзаказчика теперь крадёт данные криптокошельков

Одно посещение веб-страницы с iPhone на iOS 18.4–18.7 — и через несколько секунд в SpringBoard работает имплант, который расшифровывает связку ключей прямо на устройстве, находит seed-фразы и keystore криптокошельков и отправляет их на сервер. Ещё год назад так выглядела операция, доступная единицам заказчиков. По нашей оценке, сегодня эта цепочка работает внутри сервиса доставки эксплойтов с партнёрскими «каналами», а приманками служат сайты китайских онлайн-казино.8 октября iVerify описала криминальный вариант эксплойт-цепочки DarkSword, который назвала «P7». Мы разобрали его по открытым данным и нашли то, чего в публикации нет: третью сборку P7 с новой приманкой и новым командным сервером, побайтовое сравнение импланта с оригинальным GHOSTBLADE и кластер доставки «qqtime», работающий как минимум с июля 2026 года. Заодно пришлось исправить ошибку атрибуции, которая кочевала по ранним публикациям о мартовской кампании TA446.Материал для тех, кто занимается iOS-безопасностью, мобильной форензикой и реагированием на инциденты. Читать далее