Una variante di DarkSword consente agli attaccanti di controllare gli iPhone da remoto
Immagine generata con IA

Una variante di DarkSword consente agli attaccanti di controllare gli iPhone da remoto

La variante P7 di DarkSword ruba dati dei wallet e del portachiavi e accetta comandi remoti sugli iPhone compromessi, secondo una ricerca pubblicata da iVerify.

DarkSword ha una variante appena documentata che consente agli attaccanti di impartire comandi agli iPhone compromessi ed estrarre dati dei wallet di criptovalute e credenziali memorizzate, secondo la società di sicurezza mobile iVerify. Chiamata P7 DarkSword, elabora inoltre sul telefono le informazioni rubate dal portachiavi ed elimina alcune attività diagnostiche che potrebbero lasciare tracce dell'infezione.

Il nome deriva dal prefisso p7_ aggiunto ai nomi delle variabili nel codice modificato. Google Threat Intelligence Group (GTIG), iVerify e Lookout hanno documentato pubblicamente il DarkSword originale a marzo, dopo averlo rilevato in attacchi nel novembre 2025. Quella ricerca descriveva attacchi contro iPhone con versioni di iOS dalla 18.4 alla 18.7. Questi intervalli di versioni presi di mira in passato non vanno interpretati come una prova che ogni versione compresa nell'intervallo sia ancora vulnerabile a ogni variante.

DarkSword è un exploit kit, una raccolta di codice che sfrutta falle del software. Concatena diverse vulnerabilità di iOS per uscire dalla sandbox del browser, il confine destinato a isolare i contenuti web, e ottenere privilegi del kernel, ossia il controllo del nucleo del sistema operativo. Inserisce quindi il suo principale componente dannoso in SpringBoard, il processo di iOS responsabile della schermata Home e dell'avvio delle applicazioni. I ricercatori ritengono che il kit sia nato come prodotto commerciale prima di raggiungere un mercato secondario e diversi operatori a partire dalla fine del 2025.

P7 elimina la registrazione dei log di debug, ossia i dati diagnostici precedentemente inviati tramite richieste web e il sistema di registrazione dei log del sistema operativo. Utilizza inoltre localStorage, uno spazio di archiviazione disponibile per i siti web all'interno di un browser, per evitare di sfruttare nuovamente lo stesso dispositivo. Le varianti precedenti copiavano il database del portachiavi, che conserva credenziali sensibili, per elaborarlo sui sistemi degli attaccanti. P7 estrae invece le informazioni sul telefono in JSON, un formato di testo strutturato, prima di inviarle all'esterno. Si tratta di modifiche specifiche al funzionamento del malware, non di prove che non lasci tracce rilevabili.

Secondo iVerify, il componente malevolo all'interno di SpringBoard gestisce le comunicazioni con l'infrastruttura di comando e controllo (C2) degli attaccanti, cioè i sistemi che dirigono l'infezione e ricevono le informazioni rubate. Controlla la presenza di istruzioni ogni 15 secondi, invia un segnale periodico per indicare che è attivo e può trasmettere un elenco delle app installate, informazioni del portachiavi iCloud, Apple Notes, foto e dati dei wallet di criptovalute. Questa connessione bidirezionale consente a un operatore di richiedere ulteriori azioni anziché limitarsi a raccogliere un insieme prestabilito di file.

L'insieme dei comandi comprende execute_command per i comandi del sistema operativo, ls per gli elenchi delle directory e download per leggere un file del dispositivo e caricarlo sui sistemi dell'attaccante. L'istruzione exec esegue codice di programmazione JavaScript arbitrario all'interno del componente malevolo. Altre istruzioni cercano nelle cartelle e caricano i file corrispondenti, raccolgono dettagli sul dispositivo, creano un inventario di file e directory, elencano i contenitori delle applicazioni e recuperano dati selezionati delle app. I contenitori delle applicazioni sono le aree di archiviazione assegnate alle singole app. Il comando wallet_scan cerca le app di wallet, mentre wallet_extract prende di mira i dati appartenenti a imToken. Comandi separati raccolgono i database di Apple Notes e i file di Apple Photos; photos accede a /var/mobile/Media/DCIM. Gli operatori possono modificare l'intervallo di comunicazione con sleep o arrestare il componente malevolo con exit.

I tentativi di estendere DarkSword ai dispositivi più recenti restano una questione distinta. iVerify ha riferito di aver osservato diversi tentativi falliti di aggiungere il supporto a iOS 26.x, per i quali ha ritenuto probabile l'impiego di modelli linguistici di grandi dimensioni, la tecnologia alla base di molti strumenti di programmazione basati sull'IA. Ha collegato la più ampia ondata di modifiche alla diffusione non autorizzata del kit poco dopo la sua divulgazione pubblica. Le varianti osservate puntavano su affidabilità, occultamento e qualità delle informazioni rubate. I tentativi di sviluppo falliti non dimostrano l'esistenza di un supporto funzionante per iOS 26.x.

Separatamente, Censys, società che studia l'esposizione dei sistemi su Internet, ha individuato cinque host con directory aperte, ossia elenchi di file accessibili pubblicamente, contenenti componenti di DarkSword e Coruna. Coruna è un altro exploit kit per iOS, precedentemente descritto in attacchi contro le versioni di iOS dalla 13.0 alla 17.2.1. Secondo Censys, gli operatori lo distribuiscono anche insieme a DarkSword, con componenti attivi nelle sessioni del browser che raccolgono frasi di recupero delle criptovalute, saldi e dati dei keystore, file che contengono informazioni sulle chiavi dei wallet. Una frase di recupero può dare a qualcuno il controllo di un wallet di criptovalute, rendendo la sua esposizione particolarmente grave.

Censys ha trovato un pacchetto che combina DarkSword e Coruna, chiamato DS-Fusion v1.0 e noto anche come DarkSword Fusion, all'indirizzo 43.134.165[.]205. Un server di comando all'indirizzo 166.88.95[.]90 ha registrato due dispositivi iOS reali in Cina che consultavano una pagina di segnalazione ogni tre secondi per diverse ore il 6 settembre 2026. Un altro host, 23.148.212[.]237, esponeva un ambiente di analisi che mostrava attività su catene di exploit per iOS 26, inclusa CVE-2026-31001, al di fuori della copertura di DarkSword e Coruna. I ricercatori hanno identificato 47.102.192[.]23 come host di preparazione per Coruna e 156.239.230[.]120 come piattaforma C2 esposta, osservata mentre interrogava periodicamente un dispositivo il 15 settembre 2026.

Il registro degli exploit del server di produzione elencava anche due vulnerabilità non documentate in precedenza come parte di DarkSword. CVE-2025-24201 è una scrittura fuori dai limiti in WebKit, il motore del browser di Apple, che può consentire a codice dannoso di oltrepassare il confine della sandbox dei contenuti web. È stata corretta in iOS 18.3.2 e iPadOS 18.3.2. CVE-2025-31200 è una falla di corruzione della memoria in Core Audio che permette l'esecuzione di codice quando viene elaborato un flusso audio appositamente predisposto. Le relative correzioni sono arrivate con iOS 18.4.1 e iPadOS 18.4.1. Si tratta di correzioni per singole falle, non di un rimedio universale dichiarato per ogni combinazione di strumenti descritta nella ricerca.

Censys sospetta che un operatore di lingua cinese gestisca il gruppo di directory esposte e la piattaforma per rubare informazioni sui wallet di criptovalute, ma l'identità dell'operatore è sconosciuta. Il ricercatore Aidan Holland ha descritto un servizio di sfruttamento delle vulnerabilità con agenti e rivenditori. Una copia recuperata del server di produzione conteneva 11 frasi di recupero delle vittime, 179 directory con dati sottratti ai dispositivi e un elenco amministrativo di 75 account. Sono misure distinte e non vanno sommate per ottenere un totale delle vittime. Censys ha inoltre trovato un altro operatore con sede in Cina che utilizzava 66ds[.]lol come server di comando e aggiungeva BitKeep tra i wallet presi di mira. Ha collegato le risorse di hosting dell'operatore su Tencent e a Shenyang tramite un'autorità di certificazione autofirmata univoca, un sistema utilizzato per emettere certificati di identità digitale.

Per i proprietari di siti web e le aziende, si tratta di un problema di sicurezza dei dispositivi mobili, non di una falla segnalata nell'hosting o in WordPress: i telefoni possono contenere credenziali e informazioni aziendali insieme ai dati personali. I servizi IT, infrastrutturali e di consulenza di AEU-I, che mettono la sicurezza al primo posto, sono pertinenti per le aziende che riesaminano la sicurezza dei dispositivi, senza che ciò implichi capacità di rilevamento o protezione specifiche contro DarkSword.

Come Proteggerti

  1. Sul tuo iPhone, apri Impostazioni, Generali, Aggiornamento software e installa l'aggiornamento più recente disponibile per il tuo dispositivo.
  2. In Aggiornamento software, apri Aggiornamenti automatici e attiva l'installazione automatica degli aggiornamenti di iOS.
  3. Apri le pagine di accesso agli account tramite Impostazioni o un indirizzo di cui ti fidi già, anziché tramite un link contenuto in un messaggio inatteso.
  4. Non conservare le frasi di recupero delle criptovalute in Apple Notes e Photos; usa una copia di sicurezza offline conservata in un luogo fisicamente sicuro.
  5. Se sospetti che il tuo telefono sia stato compromesso, contatta il tuo team IT e cambia le password degli account importanti da un altro dispositivo fidato.

Vulnerabilità e Soluzioni

I Termini Spiegati

  • exploit kit Una raccolta di codice di attacco progettata per sfruttare i punti deboli del software.
  • browser sandbox Un confine protettivo pensato per impedire ai contenuti dei siti web di accedere al resto del dispositivo.
  • keychain Il sistema di archiviazione di Apple per le password e altre informazioni sensibili degli account.
  • command-and-control (C2) Sistemi gestiti dagli attaccanti che inviano istruzioni ai dispositivi infetti e ricevono i dati rubati.
  • localStorage Una funzione del browser che consente a un sito web di salvare informazioni su un dispositivo tra una visita e l'altra.
  • recovery phrase Un insieme di parole segrete che permette di ripristinare l'accesso a un wallet di criptovalute.

Servizi AEU correlati