Une nouvelle variante du kit d'exploitation iOS DarkSword, baptisée P7, ajoute le vol du trousseau iCloud et des données des portefeuilles de cryptomonnaies, et permet aux opérateurs d'envoyer des commandes aux iPhone infectés. C'est ce qu'affirme un rapport de la société de sécurité mobile iVerify, relayé par The Hacker News. Par ailleurs, Censys indique avoir trouvé des serveurs exposés liés à un opérateur de langue chinoise qui exploite le kit comme un service.
Les capacités de P7 et les détails d'infrastructure sont des affirmations d'iVerify et de Censys, telles que rapportées dans cet article. Les deux vulnérabilités Apple que l'article associe au kit sont un autre sujet. Leurs fiches NVD et KEV datent du printemps 2025 et ne disent rien de DarkSword.
Ce qui change dans P7
Le nom vient du préfixe de variable p7_ présent dans le code modifié de DarkSword, selon iVerify. Par rapport aux versions précédentes, la variante :
- supprime la journalisation de débogage qui envoyait des requêtes HTTP et des sorties syslog ;
- utilise le
localStoragedu navigateur pour que l'appareil n'ait pas à être exploité de nouveau ; - extrait le trousseau au format JSON directement sur le téléphone avant l'exfiltration, au lieu de copier la base entière vers l'infrastructure de l'attaquant.
L'implant est injecté dans SpringBoard, le processus iOS qui gère le lancement des applications et l'écran d'accueil. Selon iVerify, SpringBoard gère aussi toutes les communications avec les serveurs de l'attaquant.
L'implant interroge son serveur de commandes toutes les 15 secondes, envoie des messages de signalement de présence et transmet la liste des applications installées. Il transmet également les données du trousseau iCloud ainsi que le contenu des Notes Apple, des Photos et des applications de portefeuilles de cryptomonnaies.
Commandes à distance
Le canal bidirectionnel est l'ajout principal. iVerify recense les commandes que l'implant peut recevoir :
execute_commandexécute des commandes système commels,cat,mkdir,rm,ps,memdump,netstatetwhoami.download,file_uploadetdisk_scanlisent un fichier, parcourent récursivement des chemins choisis, ou explorent le système de fichiers depuis/et envoient un rapport.photosetphoto_scanrécupèrent des images, y compris depuis/var/mobile/Media/DCIM;memo_scanenvoie les bases de données des Notes Apple.appsetios_app_dataénumèrent les conteneurs d'applications et les identifiants de bundles, puis envoient les fichiers sélectionnés.wallet_scanrecherche les applications de portefeuilles installées, etwallet_extractrécupère les données du portefeuille imToken.execexécute du JavaScript arbitraire dans l'environnement d'exécution de l'implant.basic_infoenvoie les métadonnées de l'appareil,sleepmodifie l'intervalle d'interrogation, etexitarrête la boucle de balises et l'implant.
iVerify indique aussi que, encore le mois dernier, il a observé « plusieurs tentatives infructueuses, probablement assistées par LLM » pour adapter le framework à iOS 26.x. Il attribue cela à la fuite du kit, peu après sa divulgation publique. Les variantes décrites visent surtout la stabilité, la furtivité et la qualité des données volées.
Censys : répertoires ouverts et panneau de revendeurs
Le chercheur de Censys Aidan Holland est cité à propos de répertoires ouverts trouvés sur cinq hôtes. Ils contiennent des composants liés à DarkSword et à un kit complémentaire nommé Coruna. Censys décrit Coruna comme une charge utile qui s'exécute dans la session du navigateur après l'arrivée des étapes de DarkSword, avec des modules qui récupèrent les phrases de récupération, les soldes et les données du trousseau depuis des applications iOS. Selon l'entreprise, les opérateurs utilisent les deux kits ensemble contre leur propre infrastructure de commande.
Selon Censys, une copie d'un serveur de production contenait onze phrases de récupération de victimes, 179 répertoires de butin par appareil et une liste de 75 comptes du plan de contrôle. Censys affirme que la plateforme est une opération d'exploitation en tant que service de langue chinoise, avec un modèle d'agents et de revendeurs dans le panneau d'administration. Il soupçonne qu'un acteur de langue chinoise l'exploite pour voler des portefeuilles, mais ignore qui se cache derrière. Les chiffres comptent des choses différentes et ne sont pas comparables.
Censys signale aussi un opérateur distinct basé en Chine, qui utilise le même kit contre son propre serveur, 66ds[.]lol, avec une cible supplémentaire de portefeuille BitKeep absente des répertoires ouverts. Il relie cet opérateur à des hébergements chez Tencent et à Shenyang, ainsi qu'à une autorité de certification auto-signée unique. Censys a également détaillé une campagne d'août 2026, menée par un acteur de langue chinoise non identifié, qui associait le kit à une fausse page de connexion à un identifiant Apple.
Hôtes signalés par Censys :
43.134.165[.]205: sert DS-Fusion v1.0 (DarkSword Fusion), un paquet unique combinant DarkSword et Coruna.166.88.95[.]90: serveur de commandes de l'implant. Le 6 septembre 2026, deux appareils iOS chinois réels, aux adresses183.154.173[.]30et182.239.114[.]223, ont interrogé une page balise toutes les trois secondes pendant plusieurs heures.23.148.212[.]237: espace d'analyse montrant un opérateur en train de développer des chaînes d'exploitation pour iOS 26, par exemple pour CVE-2026-31001. Selon l'article, ces chaînes ne sont pas couvertes par DarkSword ni par Coruna.47.102.192[.]23: serveur de préparation pour Coruna.156.239.230[.]120: expose la plateforme de commande complète ; observé en train d'interroger un appareil le 15 septembre 2026.
Contexte du kit
Selon l'article, DarkSword a été documenté publiquement pour la première fois en mars par le Threat Intelligence Group de Google (GTIG), iVerify et Lookout. Il a été détecté dans la nature en novembre 2025 et cible les iPhone sous iOS 18.4 à 18.7. L'article estime que la chaîne d'exploitation est un produit commercial qui a fini, d'une manière ou d'une autre, sur un marché de l'occasion. Depuis, selon lui, des opérateurs motivés par l'argent et d'autres acteurs l'acquièrent depuis la fin 2025.
Parmi les utilisateurs connus figure PARS Defense, un fournisseur turc de surveillance commerciale, qui a utilisé un faux site à thème Snapchat. Star Blizzard (COLDRIVER), un acteur proche de la Russie, a utilisé des leurres d'invitation factices. Les cibles signalées sont l'Arabie saoudite, la Turquie, la Malaisie et l'Ukraine, sans attribution par pays. Selon l'article, Coruna cible les versions d'iOS 13.0 à 17.2.1.
Les deux failles Apple
L'article indique que l'analyse du registre d'exploits du serveur de production a montré que le kit inclut deux identifiants CVE « jamais documentés auparavant » comme faisant partie de celui-ci. Ce lien provient de l'analyse du registre, telle que rapportée dans l'article. Les fiches NVD et KEV des deux failles ne décrivent que les bogues de WebKit et de Core Audio, leurs correctifs et leur statut d'exploitation, et ne mentionnent pas DarkSword.
CVE-2025-24201 est une écriture hors limites (CWE-787) dans WebKit, notée CVSS 10. Elle permet à un contenu web malveillant de sortir du bac à sable du processus de contenu web. CISA l'a ajoutée au catalogue KEV le 13 mars 2025, avec une échéance fédérale de correction fixée au 3 avril 2025. Correctifs d'Apple :
- Safari 18.3.1
- iOS et iPadOS 15.8.4, 16.7.11 et 18.3.2
- iPadOS 17.7.6
- macOS Sequoia 15.3.2
- visionOS 2.3.2
- watchOS 11.4
CVE-2025-31200 est une corruption de mémoire (CWE-119) dans Core Audio, notée CVSS 9,8. Le traitement d'un flux audio contenu dans un fichier multimédia malveillant peut conduire à l'exécution de code. Elle est entrée dans le catalogue KEV le 17 avril 2025, avec une échéance fixée au 8 mai 2025. Correctifs d'Apple :
- iOS et iPadOS 18.4.1
- macOS Sequoia 15.4.1
- tvOS 18.4.1
- visionOS 2.4.1
- watchOS 11.5
Pour les deux, l'action exigée par CISA consiste à appliquer les mesures d'atténuation du fournisseur, à suivre les consignes de la directive BOD 22-01 pour les services cloud, ou à cesser d'utiliser le produit si aucune mesure d'atténuation n'est disponible. Le texte de l'avis d'Apple indique que l'entreprise a connaissance de signalements selon lesquels chacune de ces failles pourrait avoir été exploitée dans une attaque extrêmement sophistiquée visant des personnes précises.
D'autres entrées KEV concernant Apple et Debian ont été ajoutées au cours des 90 derniers jours : CVE-2015-3306 (8 octobre 2026), CVE-2026-86950 (29 septembre 2026), CVE-2025-39682 (18 septembre 2026) et CVE-2026-65400 (18 août 2026).
Points à vérifier
Les correctifs ci-dessus sont les seules mesures listées : aucune mesure propre à P7 n'est donnée dans le matériel examiné. La mise à jour des iPhone vers les versions actuelles d'iOS est l'action directe à mener. Les équipes réseau peuvent rechercher dans leurs journaux les hôtes de Censys et 66ds[.]lol.




