El kit de explotación «P7 DarkSword» para iOS incorpora el robo de datos de carteras de criptomonedas y la ejecución de comandos remotos
Investigadores de ciberseguridad han dado a conocer detalles sobre P7 DarkSword, una nueva variante del kit de exploits para iOS conocido como DarkSword. Esta versión modificada reduce su presencia en el dispositivo afectado, incorpora funciones para sustraer el llavero y carteras de criptomonedas directamente en el teléfono, y establece una comunicación bidireccional con la infraestructura del atacante. El nombre de la variante proviene del uso de un prefijo de variable específico aplicado por los operadores sobre el código original.
El kit de exploits original fue documentado previamente por varios grupos de investigación y se diseñó para encadenar vulnerabilidades que permiten escapar del espacio aislado del navegador, obtener privilegios de núcleo e inyectar su carga útil principal en el proceso SpringBoard. Esta herramienta comercial ha sido utilizada en diversos ataques a nivel global por múltiples actores de amenazas, incluyendo vendedores de vigilancia comercial y colectivos motivados financieramente. Tras su filtración pública, se han intentado realizar actualizaciones en el marco de trabajo para lograr compatibilidad con versiones adicionales del sistema operativo.
La nueva evolución de este software malicioso elimina el registro de depuración mediante solicitudes HTTP y syslog, utilizando el almacenamiento local del navegador para evitar reinfecciones. El implante instalado efectúa sondeos periódicos para recibir comandos que permiten ejecutar instrucciones del sistema operativo, listar directorios, descargar archivos, extraer información fotográfica y recopilar datos de aplicaciones, notas y carteras digitales. Asimismo, se ha detectado su asociación con Coruna, otro kit complementario enfocado en la recolección de activos de criptomonedas.