Una nuova variante del kit di exploit per iOS DarkSword, chiamata P7, aggiunge il furto dei dati di iCloud Keychain e dei wallet di criptovalute e consente agli operatori di inviare comandi agli iPhone infetti. Lo riferisce un rapporto della società di sicurezza mobile iVerify, ripreso da The Hacker News. Censys, da parte sua, dichiara di aver trovato server esposti collegati a un operatore di lingua cinese che gestisce il kit come servizio.
Le capacità di P7 e i dettagli sull'infrastruttura sono affermazioni di iVerify e Censys, riportate dall'articolo. Discorso diverso per le due vulnerabilità Apple che l'articolo collega al kit. Le relative schede NVD e CISA KEV risalgono alla primavera 2025 e non menzionano affatto DarkSword.
Cosa cambia in P7
Il nome deriva dal prefisso delle variabili p7_ nel codice modificato di DarkSword, secondo iVerify. Rispetto alle versioni precedenti, la variante:
- elimina il logging di debug che inviava richieste HTTP e output syslog;
- usa il
localStoragedel browser, così il dispositivo non deve essere sfruttato di nuovo; - estrae il keychain in formato JSON direttamente sul telefono prima dell'esfiltrazione, invece di copiare l'intero database sull'infrastruttura dell'attaccante.
L'implant viene iniettato in SpringBoard, il processo iOS che gestisce l'avvio delle app e la schermata Home. Secondo iVerify, SpringBoard gestisce anche tutte le comunicazioni con i server dell'attaccante.
L'implant interroga il proprio server di comando ogni 15 secondi, invia messaggi di heartbeat e segnala l'elenco delle app installate. Trasmette inoltre i dati di iCloud Keychain e i contenuti di Note, Foto e app wallet di criptovalute.
Comandi remoti
Il canale bidirezionale è la novità principale. iVerify elenca questi comandi che l'implant può ricevere:
execute_commandesegue comandi di sistema comels,cat,mkdir,rm,ps,memdump,netstatewhoami.download,file_uploadedisk_scanleggono un file, scansionano percorsi scelti in modo ricorsivo oppure esplorano il filesystem a partire da/e caricano un report.photosephoto_scanrecuperano immagini, anche da/var/mobile/Media/DCIM;memo_scancarica i database di Note.appseios_app_dataenumerano i container delle app e i bundle ID, poi caricano i file selezionati.wallet_scancerca le app wallet installate, mentrewallet_extractestrae dati dal wallet imToken.execesegue JavaScript arbitrario nel runtime dell'implant.basic_infoinvia metadati del dispositivo,sleepmodifica l'intervallo di polling eexitinterrompe il loop del beacon e l'implant.
iVerify riferisce inoltre che, già il mese scorso, ha rilevato « numerosi tentativi non riusciti, probabilmente assistiti da LLM » di adattare il framework a iOS 26.x. Attribuisce la circostanza alla fuga del kit poco dopo la divulgazione pubblica. Le varianti descritte si concentrano su stabilità, furtività e qualità dei dati sottratti.
Censys: directory aperte e un pannello per i rivenditori
Il ricercatore di Censys Aidan Holland è citato a proposito di directory aperte trovate su cinque host. Contengono componenti collegati a DarkSword e a un kit complementare chiamato Coruna. Censys descrive Coruna come un payload che viene eseguito nella sessione del browser dopo che le fasi di DarkSword sono state caricate, con moduli che sottraggono frasi di recupero, saldi e dati del keystore dalle app iOS. Secondo l'azienda, gli operatori usano i due kit insieme contro la propria infrastruttura di comando.
Secondo Censys, una copia di un server di produzione conteneva 11 frasi di recupero delle vittime, 179 directory di bottino per singolo dispositivo e un elenco di 75 account del control plane. Censys afferma che la piattaforma è un'operazione di exploitation-as-a-service di lingua cinese, con un modello di agenti e rivenditori nel pannello di amministrazione. Sospetta che la gestisca un attore di lingua cinese per il furto di wallet, ma dichiara di non sapere chi si nasconda dietro. I numeri si riferiscono a cose diverse e non sono confrontabili.
Censys segnala anche un operatore separato con base in Cina che usa lo stesso kit contro un proprio server, 66ds[.]lol, con un bersaglio aggiuntivo per il wallet BitKeep assente dalle directory aperte. Lega questo operatore a hosting di Tencent e Shenyang e a una certificate authority self-signed unica. Censys ha anche descritto nel dettaglio una campagna dell'agosto 2026, condotta da un attore di lingua cinese non identificato, che abbinava il kit a una falsa pagina di accesso con Apple ID.
Host segnalati da Censys:
43.134.165[.]205: serve DS-Fusion v1.0 (DarkSword Fusion), un unico pacchetto che combina DarkSword e Coruna.166.88.95[.]90: server di comando dell'implant. Il 6 settembre 2026 due dispositivi iOS cinesi reali, con IP183.154.173[.]30e182.239.114[.]223, hanno interrogato per diverse ore una pagina beacon ogni tre secondi.23.148.212[.]237: workspace di analisi che mostra un operatore impegnato nello sviluppo di catene di exploit per iOS 26, ad esempio per CVE-2026-31001. Secondo l'articolo, queste catene non sono coperte da DarkSword né da Coruna.47.102.192[.]23: host di staging per Coruna.156.239.230[.]120: espone l'intera piattaforma di comando; è stato visto mentre interrogava un dispositivo il 15 settembre 2026.
Contesto sul kit
Secondo l'articolo, DarkSword è stato documentato pubblicamente per la prima volta a marzo da Google Threat Intelligence Group (GTIG), iVerify e Lookout. È stato rilevato in natura a novembre 2025 e prende di mira iPhone con iOS da 18.4 a 18.7. L'articolo ritiene che la catena di exploit sia un prodotto commerciale finito in qualche modo sul mercato dell'usato. Da lì, sostiene, operatori a scopo di lucro e altri attori lo hanno acquisito a partire dalla fine del 2025.
Tra gli utilizzatori citati figurano PARS Defense, un fornitore turco di sorveglianza commerciale che ha usato un falso sito a tema Snapchat, e Star Blizzard (COLDRIVER), un attore vicino alla Russia che ha impiegato esche con falsi inviti. I paesi colpiti segnalati sono Arabia Saudita, Turchia, Malaysia e Ucraina, senza un'attribuzione specifica per paese. Secondo l'articolo, Coruna prende di mira iOS da 13.0 a 17.2.1.
Le due falle Apple
L'articolo riferisce che l'analisi del registro degli exploit del server di produzione ha mostrato che il kit include due identificativi CVE « non documentati in precedenza » come parte del kit. Questo collegamento deriva dall'analisi del registro, così come riportata nell'articolo. Le schede NVD e KEV delle due falle descrivono solo i bug di WebKit e Core Audio, le relative correzioni e lo stato di sfruttamento, e non fanno alcun riferimento a DarkSword.
CVE-2025-24201 è una scrittura fuori dai limiti (CWE-787) in WebKit, con punteggio CVSS 10. Consente a contenuti web malevoli di uscire dalla sandbox del Web Content. CISA l'ha aggiunta a KEV il 13 marzo 2025, con scadenza federale per la rimedia il 3 aprile 2025. Le correzioni Apple:
- Safari 18.3.1
- iOS e iPadOS 15.8.4, 16.7.11 e 18.3.2
- iPadOS 17.7.6
- macOS Sequoia 15.3.2
- visionOS 2.3.2
- watchOS 11.4
CVE-2025-31200 è una falla di corruzione della memoria (CWE-119) in Core Audio, con punteggio CVSS 9,8. L'elaborazione di un flusso audio in un file multimediale malevolo può portare all'esecuzione di codice. È entrata in KEV il 17 aprile 2025, con scadenza l'8 maggio 2025. Le correzioni Apple:
- iOS e iPadOS 18.4.1
- macOS Sequoia 15.4.1
- tvOS 18.4.1
- visionOS 2.4.1
- watchOS 11.5
Per entrambe, l'azione richiesta da CISA è applicare le mitigazioni del fornitore, seguire le indicazioni della BOD 22-01 per i servizi cloud oppure interrompere l'uso del prodotto se le mitigazioni non sono disponibili. Il testo dell'avviso Apple dichiara che l'azienda è a conoscenza di segnalazioni secondo cui ciascuna falla potrebbe essere stata sfruttata in un attacco estremamente sofisticato, rivolto a specifici individui.
Altre voci KEV per Apple e Debian sono state aggiunte negli ultimi 90 giorni: CVE-2015-3306 (8 ottobre 2026), CVE-2026-86950 (29 settembre 2026), CVE-2025-39682 (18 settembre 2026) e CVE-2026-65400 (18 agosto 2026).
Cosa verificare
Le patch sopra indicate sono le uniche misure di rimedio elencate: nel materiale esaminato non compaiono mitigazioni specifiche per P7. Il passo diretto è aggiornare gli iPhone alle versioni correnti di iOS. I team di rete possono cercare nei log gli host di Censys e 66ds[.]lol.




