P7 DarkSword؛ نسخه تازه کیت بهرهبرداری iOS با سرقت کیف پولهای ارز دیجیتال و فرماندهی دوطرفه
اخبار داغ فناوری اطلاعات و امنیت شبکهاز یک دامنه رهاشده تا سرویس «بهرهبرداری بهعنوان خدمت» چینیزبان
پژوهشگران امنیتی از کشف یک نسخه تازه از کیت بهرهبرداری DarkSword برای سیستمعامل iOS خبر دادهاند که P7 DarkSword نام دارد. شرکت امنیت موبایل iVerify در گزارش تازه خود نوشته این نسخه نسبت به انواع رایج، ردپای کمتری روی دستگاه بر جای میگذارد، سرقت کیچین (Keychain) و کیف پولهای ارز دیجیتال را بهصورت دروندستگاهی اضافه کرده، و ارتباط دوطرفه با زیرساخت فرماندهی و کنترل (C2) مهاجم را پشتیبانی میکند.
نام «P7» اشارهای است به پیشوند متغیر p7_ که عامل تهدید در تغییرات اعمالشده روی کد اصلی DarkSword به کار برده است.
DarkSword از کجا آمد؟
این کیت نخستینبار در مارس ۲۰۲۶ توسط گروه اطلاعات تهدید گوگل (GTIG)، iVerify و Lookout بهطور عمومی مستندسازی شد؛ کیتی که آیفونهای دارای iOS نسخه ۱۸.۴ تا ۱۸.۷ را هدف میگیرد و در نوامبر ۲۰۲۵ در حملات واقعی دیده شده بود.
این ابزار طراحی شده تا چندین آسیبپذیری iOS را بهصورت زنجیرهای به هم متصل کند: فرار از Sandbox مرورگر، ارتقای سطح دسترسی تا هسته، و تزریق بار اصلی به فرایند SpringBoard (فرایندی که اجرای اپها و صفحه اصلی را مدیریت میکند). ارزیابی میشود این زنجیره در اصل یک محصول تجاری بوده که بهنحوی به بازار دستدوم راه یافته و از اواخر ۲۰۲۵ توسط گروههای مالیانگیزه و سایر بازیگران تهدید بهدست آمده است.
سابقه حملات
این کیت علیه اهدافی در عربستان سعودی، ترکیه، مالزی و اوکراین به کار رفته است؛ از جمله توسط:
- یک شرکت تجاری نظارتی ترکیهای به نام PARS Defense با یک وبسایت جعلی با مضمون اسنپچت
- گروه همسوی روسیه Star Blizzard (با نام دیگر COLDRIVER) با طعمههای دعوتنامه جعلی
در اوت ۲۰۲۶ نیز پلتفرم مدیریت سطح حمله Censys از کمپینی توسط یک عامل چینیزبان ناشناس گزارش داد که با این کیت، دستگاههای iOS را هدف میگرفت و یک صفحه ورود جعلی Apple ID هم ارائه میکرد.
تلاشها برای بهروزرسانی با کمک مدلهای زبانی
iVerify ماه گذشته اعلام کرده بود «چندین تلاش ناموفق و احتمالاً با کمک مدلهای زبانی بزرگ (LLM)» را برای بهروزرسانی چارچوب جهت پشتیبانی از iOS 26.x مشاهده کرده؛ تلاشهایی که با نشت این کیت، اندکی پس از افشای عمومی آن، تقویت شدهاند. این نسخهها بر پایداری، پنهانکاری و کیفیت دادههای سرقتشده تمرکز دارند.
این شرکت همچنین در موارد نادری DarkSword و کیت Coruna را در کنار هم دیده و ترکیب آنها را DarkCoruna نامیده است. به گفته iVerify، مهاجمان بهاحتمال زیاد کد منبع Coruna را در اختیار داشته و آن را تغییر دادهاند؛ هیچ نشانهای از وصله باینری وجود نداشته و تغییرات گسترده در کد، در باینریهای جدید کامپایل شدهاند.
iVerify هشدار داده بسیاری از نسخههای ترکیبی مشاهدهشده، تلاشهای ناکارآمد و بیکیفیتِ تولیدشده با هوش مصنوعی هستند و مهاجمان کمتجربه، نسخههای خراب و وصلهشده این دو کیت را از گیتهاب میگیرند. با این حال، نمیتوان احتمال مهندسی معکوس Coruna با کمک مدلهای زبانی را رد کرد؛ هرچند هنوز شواهدی از آن در دست نیست.
چه چیزی در P7 DarkSword تغییر کرده؟
در این نسخه، لاگگیری اشکالزدایی روی درخواستهای HTTP و syslog حذف شده و از localStorage مرورگر برای جلوگیری از بهرهبرداری مجدد استفاده میشود. برخلاف نسخههای پیشین که پایگاه داده کیچین را کپی و برای پردازش به زیرساخت مهاجم میفرستادند، این نسخه دادههای کیچین را پیش از استخراج، روی خود تلفن به قالب JSON درمیآورد. ایمپلنت درون فرایند SpringBoard تزریق میشود و تمام ارتباط با زیرساخت مهاجم را بر عهده دارد.
نسخه تازه قابلیتهای زیر را دارد:
- هر ۱۵ ثانیه برای دریافت فرمان، پرسوجو (Poll) میکند
- پیام «ضربان قلب» (Heartbeat) میفرستد
- فهرست اپهای نصبشده را ارسال میکند
- اطلاعات iCloud Keychain و دادههای اپهایی مانند Apple Notes، Photos و کیف پولهای ارز دیجیتال را منتقل میکند
فرمانهایی که مهاجم میتواند صادر کند
پاسخ به پرسوجوی دورهای، حاوی فرمانهایی است که روی گوشی قربانی اجرا میشوند:
| فرمان | عملکرد |
|---|---|
execute_command |
اجرای فرمانهای سیستمعامل مانند ls، cat، ps، netstat، whoami و غیره |
ls |
فهرست محتوای پوشه |
download |
خواندن یک فایل از دستگاه و بارگذاری آن روی سرور C2 |
photos |
بارگذاری فایلهای عکس از مسیر DCIM |
apps |
شمارش کانتینرهای اپ و استخراج شناسههای بسته |
exec |
اجرای جاوااسکریپت دلخواه درون محیط اجرایی ایمپلنت |
file_upload |
اسکن بازگشتی یک یا چند مسیر و بارگذاری فایلهای منطبق |
basic_info |
ارسال فراداده دستگاه |
disk_scan |
اسکن بازگشتی کل فایلسیستم و ارسال گزارش متادیتا |
ios_app_data |
یافتن کانتینرهای Sandbox و App-Group اپهای درخواستی و بارگذاری فایلهای منتخب |
wallet_scan |
اسکن اپهای کیف پول نصبشده |
wallet_extract |
استخراج دادههای مرتبط با کیف پول imToken |
memo_scan |
بارگذاری پایگاههای داده Apple Notes |
photo_scan |
بارگذاری عکسها از Apple Photos |
sleep |
تغییر فاصله زمانی پرسوجوی بیکن |
exit |
توقف حلقه بیکن و ایمپلنت |
دامنه رهاشدهای که به دروازه آلودگی تبدیل شد
نکته جالب اینکه همین اکسپلویت P7 DarkSword از طریق دامنهای مرتبط با یک استارتاپ چکزبان تحلیل فروشگاههای اینترنتی (که اکنون منحل شده) توزیع شده است. بر اساس گزارش Report URI، عوامل ناشناس، دامنه ecomtrack[.]io را در ۱۵ سپتامبر ۲۰۲۶، پس از انقضا، دوباره ثبت کردهاند تا سایتهایی را که هنوز تگهای ردیابی این محصول را در خود دارند، با جاوااسکریپت مخرب آلوده کنند.
پژوهشگر امنیتی اسکات هلم میگوید با وجود تگ باقیمانده روی فروشگاههای آنلاین، این کد اکنون بازدیدکنندگان را میربايد، آنها را به شبکههای تبلیغاتی میفروشد و در یک مورد، زنجیره کامل بهرهبرداری iOS و یک ایمپلنت جاسوسی را تحویل میدهد.
جاوااسکریپت جدید، اقدامات فرار متعددی دارد: رباتها، مرورگرهای بدون سر (Headless) و خزندهها را شناسایی کرده و با تکنیک پنهانسازی (Cloaking) محتوای خالی به آنها نشان میدهد. سپس اطلاعات دستگاه و مرورگر را به یک سرور خارجی میفرستد و بازدیدکننده را به یک سایت کلاهبرداری یا کازینوی آنلاین هدایت میکند.
یکی از مسیرها به یک پلتفرم جعلی معاملات ارز دیجیتال (chainmate[.]top) میرسد که بیسروصدا زنجیره DarkSword را ارائه میدهد. ایمپلنتی که از این طریق تحویل میشود، پیامک، مخاطبان، تاریخچه تماس، پست صوتی، عکسها، دادههای Apple Health، تاریخچه موقعیت مکانی، اعلانها، رمزهای Wi-Fi ذخیرهشده و فایلهای بیش از ۲۵ اپ کیف پول را سرقت میکند.
به گفته هلم، کد بازیابیشده برای تماس با mertio.cc هر ۳۰ ثانیه پیکربندی شده و فرمانهایی مانند exec، download، photos و spy را پشتیبانی میکند. نسخه بازیابیشده ظاهراً جدیدتر (v24) است، به زیرساخت متفاوتی گزارش میدهد و کیف پولهای بسیار بیشتری را هدف میگیرد.
یافتههای Censys: پنج میزبان با دایرکتوری باز
همزمان، Censys اعلام کرده در پنج میزبان، دایرکتوریهای باز حاوی مؤلفههای مرتبط با DarkSword و Coruna (کیت دیگر بهرهبرداری iOS که علیه آیفونهای دارای iOS نسخه ۱۳.۰ تا ۱۷.۲.۱ به کار رفته) شناسایی کرده است. به گفته این شرکت، Coruna بار همراه همان اکوسیستم است که مراحل آن پس از فرود مراحل بهرهبرداری DarkSword، درون نشست مرورگر قربانی اجرا میشوند و ماژولهای برداشت کیف پول آن، عبارتهای بازیابی، موجودیها و دادههای Keystore را از اپهای iOS میدزدند.
میزبانهای شناساییشده:
- 43.134.165[.]205: میزبان DS-Fusion v1.0 (با نام دیگر DarkSword Fusion)، بسته ترکیبی شامل DarkSword و Coruna
- 166.88.95[.]90: سرور C2 ایمپلنت؛ دو دستگاه واقعی iOS چینی در ۶ سپتامبر ۲۰۲۶، چند ساعت هر ۳ ثانیه یکبار صفحه بیکن را پرسوجو کردهاند
- 23.148.212[.]237: فضای تحلیل و توسعه که نشان میدهد اپراتور در حال توسعه زنجیرههایی برای iOS 26 (مثلاً برای CVE-2026-31001) است که DarkSword و Coruna آنها را پوشش نمیدهند
- 47.102.192[.]23: میزبان مرحلهبندی (Staging) کیت Coruna
- 156.239.230[.]120: کل پلتفرم C2 را در معرض دید میگذارد و در ۱۵ سپتامبر ۲۰۲۶ در حال پرسوجوی یک دستگاه مشاهده شده است
دو شناسه CVE جدید در رجیستری اکسپلویتها
بررسی رجیستری اکسپلویت سرور تولیدی نشان داده کیت DarkSword شامل دو شناسه CVE است که پیشتر مستندسازی نشده بودند:
- CVE-2025-24201: نقص نوشتن خارج از محدوده در موتور WebKit که امکان خروج از Sandbox محتوای وب را میدهد (در iOS 18.3.2 و iPadOS 18.3.2 رفع شده)
- CVE-2025-31200: نقص خرابی حافظه در چارچوب Core Audio که هنگام پردازش یک جریان صوتی در یک فایل رسانهای دستکاریشده، اجرای کد را ممکن میکند (در iOS 18.4.1 و iPadOS 18.4.1 رفع شده)
«بهرهبرداری بهعنوان خدمت» با مدل نماینده و فروشنده
گمان میرود خوشه دایرکتوریهای باز و پلتفرم 156.239.230[.]120 توسط یک عامل چینیزبان با هدف سرقت کیف پولهای ارز دیجیتال اداره میشود؛ هرچند هویت دقیق این عامل نامشخص است.
ایدن هلند، پژوهشگر Censys، میگوید این پلتفرم یک عملیات «بهرهبرداری بهعنوان خدمت» چینیزبان را اجرا میکند. پنل مدیریت آن، مدل نماینده/فروشنده (Agent/Reseller) را نشان میدهد و نسخهای از سرور تولیدی، ۱۱ عبارت بازیابی قربانی، ۱۷۹ پوشه غنیمت دستگاه و یک فهرست ۷۵ حساب کنترلپنل را در خود داشته است.
Censys همچنین یک اپراتور چینمحور جداگانه را شناسایی کرده که همین کیت را در حملات واقعی علیه سرور C2 خودش (66ds[.]lol) اجرا میکند و یک هدف جدید کیف پول (BitKeep) را نیز، که در مجموعه دایرکتوریهای باز نبود، در بر میگیرد. اپراتور پشت آن، روی میزبانی Tencent و Shenyang قرار دارد و از طریق یک مرجع صدور گواهی خودامضا با اپراتور مرتبط شده است.
چرا این گزارش اهمیت دارد؟
چند نکته در این ماجرا شایان توجه است. نخست، چرخه عمر این کیت: ابزاری که احتمالاً در اصل تجاری و محدود به مشتریان خاص بوده، پس از نشت، به دست گروههای مالیانگیزه افتاده و اکنون در قالب سرویس فروش مجدد (با نماینده و فروشنده) عرضه میشود. دوم، سوءاستفاده از زیرساختهای فراموششده: دامنهای که صاحبش منحل شده، اما تگهای ردیابی آن همچنان روی سایتهای واقعی باقی مانده، به یک بردار توزیع بدافزار تبدیل شده است. این الگو، با هشدارهای پیشین درباره سوءاستفاده از دامنههای منقضیشده همخوان است.
سوم، نقش هوش مصنوعی: هم تلاشها برای بهروزرسانی کیت با کمک مدلهای زبانی، و هم نسخههای ناکارآمد «AI slop» که مهاجمان کمتجربه به کار میبرند، نشان میدهد هوش مصنوعی مانع ورود را کاهش داده، هرچند کیفیت خروجی لزوماً بالا نیست. چهارم، تمرکز روی ارز دیجیتال: بخش بزرگ قابلیتهای جدید به سرقت کیف پولها اختصاص دارد.
توصیههای امنیتی
- iOS را همیشه به آخرین نسخه بهروزرسانی کنید؛ هر دو CVE جدید مستندشده (CVE-2025-24201 و CVE-2025-31200) در نسخههای ۱۸.۳.۲ و ۱۸.۴.۱ رفع شدهاند و دستگاههای بهروز در برابر آنها محافظت میشوند. دستگاههایی که نمیتوانند به نسخههای جدید ارتقا یابند، در معرض ریسک بیشتری هستند.
- کاربران پرریسک (فعالان، روزنامهنگاران، مدیران ارشد و دارندگان دارایی ارزی قابلتوجه) میتوانند حالت قفلگذاری (Lockdown Mode) را فعال کنند.
- از باز کردن لینکهای ناشناس در پیامک، پیامرسانها و ایمیل، بهویژه سایتهای جعلی با مضمون شبکههای اجتماعی، Apple ID یا پلتفرمهای معاملاتی، خودداری کنید.
- دارندگان ارز دیجیتال: عبارتهای بازیابی را هرگز روی گوشی ذخیره نکنید؛ از کیف پولهای سختافزاری برای نگهداری مقادیر قابلتوجه استفاده کنید.
- مدیران وبسایتها: تمام تگها و اسکریپتهای شخص ثالث، بهویژه آنهایی که به خدمات منحلشده اشاره میکنند، را بازبینی و حذف کنید. دامنهی
ecomtrack[.]ioو هر ارجاع مشابه را از سایت خود پاک کنید. - تیمهای امنیتی: ارتباطات با شاخصهای ذکرشده (
mertio.cc،chainmate[.]top،66ds[.]lolو آدرسهای IP فهرستشده) را مسدود و پایش کنید.
جمعبندی
P7 DarkSword نشان میدهد چگونه یک کیت بهرهبرداری پیشرفته iOS پس از نشت، بهسرعت در اکوسیستم مجرمانه تکثیر، سفارشیسازی و حتی بهصورت سرویس تجاری عرضه میشود. تمرکز نسخه جدید بر سرقت کیف پولهای ارز دیجیتال، کاهش ردپا روی دستگاه و فرماندهی دوطرفه، همراه با سوءاستفاده از دامنههای رهاشده برای توزیع، تصویری از بلوغ روزافزون این بخش از اقتصاد زیرزمینی ارائه میدهد. برای کاربران آیفون، سادهترین و مؤثرترین دفاع، بهروزرسانی مداوم سیستمعامل و پرهیز از لینکهای ناشناس است.
برچسب ها: امنیت_اطلاعات, امنیت_سایبری, GitLab, Cyberattack, cybersecurity, حمله سایبری, news, DarkSword