La variante P7 de DarkSword para iOS roba carteras de criptomonedas y acepta comandos remotos, según iVerify

Según iVerify, la variante P7 de DarkSword en iOS roba el llavero y carteras cripto y acepta comandos remotos; Censys describe infraestructura vinculada.

La variante P7 de DarkSword para iOS roba carteras de criptomonedas y acepta comandos remotos, según iVerify
Vulnerabilidades

Imagen ilustrativa generada con IA

Una nueva variante del kit de explotación DarkSword para iOS, denominada P7, añade el robo del llavero de iCloud y de datos de carteras de criptomonedas, y permite a los operadores enviar comandos a los iPhone infectados. Así lo indica un informe de la firma de seguridad móvil iVerify, recogido por The Hacker News. Por otra parte, Censys afirma haber encontrado servidores expuestos vinculados a un operador de habla china que ofrece el kit como servicio.

Las capacidades de P7 y los detalles de infraestructura son afirmaciones de iVerify y Censys, tal como las recoge ese artículo. Las dos vulnerabilidades de Apple que el artículo vincula al kit son otro asunto. Sus entradas en NVD y en CISA KEV datan de la primavera de 2025 y no dicen nada sobre DarkSword.

Qué cambió en P7

El nombre procede del prefijo de variable p7_ del código modificado de DarkSword, según iVerify. Respecto a versiones anteriores, la variante:

  • elimina el registro de depuración que enviaba peticiones HTTP y salida de syslog;
  • usa localStorage del navegador para que no sea necesario explotar de nuevo el dispositivo;
  • extrae el llavero a JSON en el teléfono antes de la exfiltración, en lugar de copiar toda la base de datos a la infraestructura del atacante.

El implante se inyecta en SpringBoard, el proceso de iOS que gestiona el lanzamiento de aplicaciones y la pantalla de inicio. iVerify indica que SpringBoard también gestiona toda la comunicación con los servidores del atacante.

El implante consulta a su servidor de comandos cada 15 segundos, envía mensajes de latido e informa de la lista de aplicaciones instaladas. También transmite datos del llavero de iCloud y contenido de Notas de Apple, Fotos y aplicaciones de carteras de criptomonedas.

Comandos remotos

El canal bidireccional es la principal novedad. iVerify enumera los siguientes comandos que el implante puede recibir:

  • execute_command ejecuta comandos del sistema como ls, cat, mkdir, rm, ps, memdump, netstat y whoami.
  • download, file_upload y disk_scan leen un archivo, analizan recursivamente las rutas elegidas o recorren el sistema de archivos desde / y suben un informe.
  • photos y photo_scan extraen imágenes, incluidas las de /var/mobile/Media/DCIM; memo_scan sube las bases de datos de Notas de Apple.
  • apps e ios_app_data enumeran los contenedores de aplicaciones y los ID de paquete, y después suben archivos seleccionados.
  • wallet_scan busca aplicaciones de carteras instaladas, y wallet_extract extrae datos de la cartera imToken.
  • exec ejecuta JavaScript arbitrario dentro del entorno de ejecución del implante.
  • basic_info envía metadatos del dispositivo, sleep cambia el intervalo de consulta y exit detiene el bucle de balizas y el implante.

iVerify afirma además que, hace apenas el mes pasado, observó «múltiples intentos fallidos, probablemente asistidos por LLM», para adaptar el framework a iOS 26.x. Lo atribuye a la filtración del kit poco después de su divulgación pública. Las variantes que describe se centran en la estabilidad, el sigilo y la calidad de los datos robados.

Censys: directorios abiertos y un panel de revendedores

El investigador de Censys Aidan Holland aparece citado a propósito de directorios abiertos encontrados en cinco hosts. Contienen componentes vinculados a DarkSword y a un kit complementario llamado Coruna. Censys describe Coruna como un payload que se ejecuta en la sesión del navegador después de que llegan las fases de DarkSword, con módulos que extraen frases de recuperación, saldos y datos del keystore de aplicaciones iOS. Según Censys, los operadores usan ambos kits juntos contra su propia infraestructura de comando.

Según Censys, una copia de un servidor de producción contenía 11 frases de recuperación de víctimas, 179 directorios de botín por dispositivo y una lista de 75 cuentas del plano de control. Censys afirma que la plataforma es una operación de explotación como servicio de habla china, con un modelo de agentes y revendedores en el panel de administración. Sospecha que un actor de habla china la utiliza para robar carteras, pero afirma que se desconoce quién está detrás. Las cifras miden cosas distintas y no son comparables.

Censys también informa de un operador distinto con base en China que usa el mismo kit contra un servidor propio, 66ds[.]lol, con un objetivo adicional de cartera BitKeep ausente en los directorios abiertos. Vincula a ese operador con alojamiento de Tencent y de Shenyang y con una autoridad de certificación autofirmada única. Censys también detalló una campaña de agosto de 2026, de un actor de habla china no identificado, que combinó el kit con una falsa página de inicio de sesión de Apple ID.

Hosts informados por Censys:

  • 43.134.165[.]205: sirve DS-Fusion v1.0 (DarkSword Fusion), un único paquete que combina DarkSword y Coruna.
  • 166.88.95[.]90: servidor de comandos del implante. El 6 de septiembre de 2026, dos dispositivos iOS reales de China, en 183.154.173[.]30 y 182.239.114[.]223, consultaron una página de baliza cada tres segundos durante varias horas.
  • 23.148.212[.]237: espacio de trabajo de análisis que muestra a un operador desarrollando cadenas de explotación para iOS 26, por ejemplo para CVE-2026-31001. Según el artículo, esas cadenas no están cubiertas por DarkSword ni por Coruna.
  • 47.102.192[.]23: host de staging de Coruna.
  • 156.239.230[.]120: expone la plataforma de comandos completa; se vio consultando un dispositivo el 15 de septiembre de 2026.

Antecedentes del kit

Según el artículo, DarkSword se documentó públicamente por primera vez en marzo, por el Google Threat Intelligence Group (GTIG), iVerify y Lookout. Se detectó en ataques reales en noviembre de 2025 y apunta a iPhone con iOS 18.4 a 18.7. El artículo considera que la cadena de explotación es un producto comercial que de algún modo acabó en un mercado de segunda mano. Desde entonces, según el mismo texto, operadores motivados económicamente y otros actores lo han adquirido desde finales de 2025.

Entre los usuarios citados figura PARS Defense, un proveedor turco de vigilancia comercial, que usó un sitio falso con temática de Snapchat. Star Blizzard (COLDRIVER), un actor alineado con Rusia, empleó señuelos con falsas invitaciones. Los objetivos señalados son Arabia Saudí, Turquía, Malasia y Ucrania, sin atribución por país. Según el artículo, Coruna apunta a iOS 13.0 a 17.2.1.

Las dos vulnerabilidades de Apple

El artículo indica que un análisis del registro de exploits del servidor de producción mostró que el kit incluye dos identificadores CVE «no documentados previamente» como parte de él. Ese vínculo procede del análisis de registro tal como se informa allí. Las entradas de NVD y KEV de ambas fallas describen solo los errores de WebKit y Core Audio, sus correcciones y su estado de explotación, y no mencionan DarkSword.

CVE-2025-24201 es una escritura fuera de límites (CWE-787) en WebKit, con puntuación CVSS 10. Permite que contenido web malicioso salga del sandbox del proceso de contenido web. CISA la añadió a KEV el 13 de marzo de 2025, con un plazo federal de corrección hasta el 3 de abril de 2025. Las correcciones de Apple son:

  • Safari 18.3.1
  • iOS y iPadOS 15.8.4, 16.7.11 y 18.3.2
  • iPadOS 17.7.6
  • macOS Sequoia 15.3.2
  • visionOS 2.3.2
  • watchOS 11.4

CVE-2025-31200 es un fallo de corrupción de memoria (CWE-119) en Core Audio, con puntuación CVSS 9.8. Procesar un flujo de audio en un archivo multimedia malicioso puede derivar en ejecución de código. Entró en KEV el 17 de abril de 2025, con plazo hasta el 8 de mayo de 2025. Las correcciones de Apple son:

  • iOS y iPadOS 18.4.1
  • macOS Sequoia 15.4.1
  • tvOS 18.4.1
  • visionOS 2.4.1
  • watchOS 11.5

En ambos casos, la acción requerida por CISA es aplicar las mitigaciones del proveedor, seguir la guía BOD 22-01 para servicios en la nube o dejar de usar el producto si no hay mitigaciones disponibles. El texto del aviso de Apple señala que tiene conocimiento de informes según los cuales cada problema podría haber sido explotado en un ataque extremadamente sofisticado contra personas concretas.

Otras entradas de KEV para Apple y Debian se han añadido en los últimos 90 días: CVE-2015-3306 (8 de octubre de 2026), CVE-2026-86950 (29 de septiembre de 2026), CVE-2025-39682 (18 de septiembre de 2026) y CVE-2026-65400 (18 de agosto de 2026).

Qué revisar

Las actualizaciones anteriores son las únicas medidas de corrección listadas; en el material revisado no se ofrecen mitigaciones específicas de P7. La medida directa es actualizar los iPhone a las versiones actuales de iOS. Los equipos de red pueden buscar en los registros los hosts de Censys y 66ds[.]lol.

Lee también

Fuentes

Este artículo es una reelaboración original basada en las siguientes fuentes.

CVE tratadas en este artículo

Volver al inicio

Últimas noticias de ciberseguridad

Todas las noticias de ciberseguridad →