P7 DarkSword, Güncellenmemiş iPhone’larda Yeni Bir Casus Yazılım Riski Oluşturuyor
Özet haber: iVerify, iPhone’larda kullanılan DarkSword casus yazılımının P7 DarkSword adlı yeni sürümünü tespit etti. Yazılım, güvenlik güncellemeleri bulunmayan cihazlardan parola, fotoğraf, dosya ve kripto para cüzdanı verilerini toplayabiliyor.

Yeni sürüm, Ağustos 2026’da bir finans kuruluşu çalışanının iPhone’unda yürütülen adli inceleme sırasında ortaya çıkarıldı. Cihazın geçici dosya dizininde bulunan şüpheli kayıtlar üzerinde yapılan analizler, DarkSword altyapısının önemli ölçüde değiştirildiğini gösterdi. P7 DarkSword adı, saldırganların kod değişikliklerinde kullandığı “p7_” değişken önekinden geliyor. İncelemeye göre yazılım önceki sürümlere kıyasla daha az iz bırakıyor, daha kararlı çalışıyor ve daha geniş veri toplama işlevlerine sahip.
DarkSword, 2026’nın başlarında Google ve iVerify tarafından Coruna ile birlikte gündeme getirilmişti. Saldırı zinciri, güncel olmayan iOS sürümlerindeki birden fazla güvenlik açığını birlikte kullanabiliyor. Coruna’nın iOS 13 ile iOS 17.2.1 arasındaki sürümleri, DarkSword’un ise iOS 18.4 ile iOS 18.7 arasındaki sürümleri etkilediği belirtiliyor. Apple, bu açıkları gidermek için iOS 15.8.7, iOS 16.7.15 ve iOS 18.7.7 dahil çeşitli güncellemeler yayımladı. P7 DarkSword’un iOS 18.7’yi de kapsadığı, ancak bunun yeni bir iOS açığı anlamına gelmediği kaydedildi.
Zararlı yazılımın dağıtımında kötü amaçlı reklamlar ve ele geçirilmiş internet siteleri kullanılabiliyor. Güvenlik açığı bulunan bir iPhone’dan zararlı içeriğe sahip bir sayfanın ziyaret edilmesi, saldırı zincirinin başlaması için yeterli olabiliyor. P7 DarkSword, Anahtar Zinciri verilerini cihaz üzerinde çıkarıp JSON biçimine dönüştürdükten sonra dışarı gönderiyor. Bunun yanında yüklü kripto para cüzdanlarını tarayabiliyor ve imToken’a yönelik özel veri çıkarma işlevi barındırıyor.
P7 DarkSword’un komuta ve kontrol sunucularıyla çift yönlü iletişim kurabildiği belirtildi. SpringBoard işlemine yerleşen yazılım, normal koşullarda her 15 saniyede bir sunucuyla bağlantı kurarak yeni komutları kontrol ediyor; bu aralık uzaktan değiştirilebiliyor. Saldırganlar bu kanalla dosyaları okuyabiliyor, fotoğrafları aktarabiliyor, uygulama listesini çıkarabiliyor, Apple Notlar veritabanlarına ve uygulama depolama alanlarına erişebiliyor. Yazılım ayrıca sistem bilgilerini ve dosya özniteliklerini toplayabiliyor, belirli dosyaları arayabiliyor ve seçilen verileri dışarı yükleyebiliyor.
Apple’ın yayımladığı güvenlik düzeltmeleri, DarkSword saldırı zincirinde kullanılan açıkları kapatıyor. Kullanıcıların cihazlarına sunulan güncellemeleri yüklemesi öneriliyor. Hedefli casus yazılım saldırılarına maruz kalma riski bulunan kişiler, iOS’un Gizlilik ve Güvenlik bölümündeki Kilit Modu’nu da etkinleştirebiliyor.
Kaynak: Technopat


