La società di sicurezza iVerify ha identificato un nuovo spyware per iPhone chiamato P7 DarkSword, una variante evoluta della famiglia DarkSword progettata per operare con un profilo più discreto e con capacità di furto dati più ampie.
L’analisi è partita da un’infezione esaminata ad agosto e ha portato alla scoperta di una versione finora non documentata. Il nome P7 DarkSword deriva dal prefisso usato dagli autori nel codice modificato e descrive un’evoluzione che punta soprattutto su occultamento, stabilità operativa e funzioni di esfiltrazione.

Come funziona P7 DarkSword sugli iPhone compromessi
Il malware viene iniettato nel processo SpringBoard, uno dei componenti centrali dell’interfaccia di iOS, e usa un endpoint dedicato per contattare in modo periodico l’infrastruttura di controllo.
Tra gli elementi più rilevanti c’è il lavoro fatto per ridurre le tracce lasciate sul dispositivo. P7 DarkSword rimuove log di debug dalle richieste HTTP e dai registri di sistema, limita il numero di iniezioni di processo e sfrutta il localStorage del browser per evitare il riutilizzo dello stesso device da parte dell’infrastruttura malevola.
Quali dati può rubare e perché questa variante merita attenzione
Le capacità di esfiltrazione sono ampie. Il campione analizzato può inviare all’esterno foto, database di Apple Notes, file nelle sandbox delle applicazioni e contenuti che corrispondono a percorsi specifici scelti dagli attaccanti.
Un altro punto critico riguarda il portachiavi di iOS, che può essere convertito in formato JSON ed esportato. Lo spyware è inoltre in grado di cercare wallet per criptovalute installati sul telefono. Nei campioni studiati compare anche un comando dedicato all’estrazione di dati collegati a imToken, dettaglio che mostra un interesse preciso per credenziali e asset digitali.
Impatto pratico e dettagli ancora aperti
Non sono stati indicati i modelli di iPhone coinvolti né un elenco preciso delle versioni di iOS potenzialmente interessate, quindi al momento il dato più solido riguarda soprattutto il comportamento del malware e la sua architettura.
Per chi segue la sicurezza dell’ecosistema Apple, P7 DarkSword è un segnale chiaro: anche su iPhone continuano a comparire strumenti offensivi evoluti, con particolare attenzione a foto, note, dati applicativi e wallet.
