iVerify曝光P7 DarkSword iOS间谍软件

手机 驱动中国 纪行 532次阅读
分享 微 Q 信
AI摘要
由 AI 生成 · 仅供参考

iVerify披露P7 DarkSword iOS间谍软件变种,其注入iPhone的SpringBoard进程并以每15秒一次频率通信,可外传照片、备忘录、应用数据、钥匙串及imToken钱包数据。

驱动中国10月9日消息,网络安全公司iVerify于10月8日发布博文,披露一种名为P7 DarkSword的iOS间谍软件变种。该变种针对苹果iPhone,在降低设备痕迹的同时,以每15秒一次的频率进行双向远程控制通信,并可外传照片、备忘录、应用数据及任意文件。

这一发现来自8月对一起DarkSword感染事件的调查。iVerify通过深入分析确认,攻击者使用了此前未见的变种,并将其命名为P7 DarkSword。该名称源于攻击者在修改原始代码时使用的p7_变量前缀。该变种主要在隐蔽性、稳定性与功能三方面进行升级。

在隐蔽性方面,P7 DarkSword移除了HTTP请求与syslog中的调试日志,减少进程注入次数,并利用浏览器localStorage防止设备被重复利用。植入程序会注入iPhone的SpringBoard进程,通过/beacon端点每15秒向攻击者服务器发送一次请求。攻击者可远程调整通信间隔,并下发文件读取、照片上传、应用枚举、磁盘扫描及JavaScript执行等指令。

在数据窃取方面,该变种可将设备钥匙串数据转为JSON后外传,并扫描已安装的加密钱包应用。研究样本显示,其wallet_extract指令可提取imToken钱包相关数据。P7 DarkSword还能上传照片、Apple Notes数据库、应用沙盒文件及指定路径下的匹配文件。其中,/war端点用于外传钥匙串与钱包数据,/p端点用于照片外传,/nb端点用于备忘录外传。

iVerify表示,P7 DarkSword显示DarkSword运营者仍在持续迭代植入程序。与许多AI辅助变种相比,该变种作者对代码改动投入更多精力,在缩小设备痕迹的同时扩展了窃密能力。

版权声明:本文由驱动中国整理发布,转载需注明出处与原文链接。如有疑问请联系 editor@qudong.com。
来源:驱动中国 · 原文链接:https://www.qudong.com/article/525692.html
本文价值 ★★★★★ 4 1 人已评
登录后为本文打分
网友评论0 条评论
正在回复 的评论取消
评论加载中…
🔐

登录后参与互动

评论、点赞均可赚积分
连续签到、邀请好友也有奖励 🎁

电脑端: 微信扫码登录 微信内: 一键登录
✎ 我要投稿有独家观点或行业线索?向驱动中国投稿,审核采用后署名发布并获积分奖励。 去投稿 ›

微信扫一扫

打开微信「扫一扫」,分享本文到朋友圈或好友