IPImen ، Firewall ، NGFirewall-UTM، آیپی ایمن، فایروال ایرانی ، فایروال بومی، یوتی ام بومی، یوتی ام ایرانی، فایروال نسل بعدی ایرانی، فایروال نسل بعدی بومی

P7 DarkSword؛ نسخه تازه کیت بهره‌برداری iOS با سرقت کیف پول‌های ارز دیجیتال و فرمان‌دهی دوطرفه

اخبار داغ فناوری اطلاعات و امنیت شبکه

از یک دامنه رهاشده تا سرویس «بهره‌برداری به‌عنوان خدمت» چینی‌زبان

پژوهشگران امنیتی از کشف یک نسخه تازه از کیت بهره‌برداری DarkSword برای سیستم‌عامل iOS خبر داده‌اند که P7 DarkSword نام دارد. شرکت امنیت موبایل iVerify در گزارش تازه خود نوشته این نسخه نسبت به انواع رایج، ردپای کمتری روی دستگاه بر جای می‌گذارد، سرقت کی‌چین (Keychain) و کیف پول‌های ارز دیجیتال را به‌صورت درون‌دستگاهی اضافه کرده، و ارتباط دوطرفه با زیرساخت فرمان‌دهی و کنترل (C2) مهاجم را پشتیبانی می‌کند.

نام «P7» اشاره‌ای است به پیشوند متغیر p7_ که عامل تهدید در تغییرات اعمال‌شده روی کد اصلی DarkSword به کار برده است.


DarkSword از کجا آمد؟

این کیت نخستین‌بار در مارس ۲۰۲۶ توسط گروه اطلاعات تهدید گوگل (GTIG)، iVerify و Lookout به‌طور عمومی مستندسازی شد؛ کیتی که آیفون‌های دارای iOS نسخه ۱۸.۴ تا ۱۸.۷ را هدف می‌گیرد و در نوامبر ۲۰۲۵ در حملات واقعی دیده شده بود.

این ابزار طراحی شده تا چندین آسیب‌پذیری iOS را به‌صورت زنجیره‌ای به هم متصل کند: فرار از Sandbox مرورگر، ارتقای سطح دسترسی تا هسته، و تزریق بار اصلی به فرایند SpringBoard (فرایندی که اجرای اپ‌ها و صفحه اصلی را مدیریت می‌کند). ارزیابی می‌شود این زنجیره در اصل یک محصول تجاری بوده که به‌نحوی به بازار دست‌دوم راه یافته و از اواخر ۲۰۲۵ توسط گروه‌های مالی‌انگیزه و سایر بازیگران تهدید به‌دست آمده است.

سابقه حملات

این کیت علیه اهدافی در عربستان سعودی، ترکیه، مالزی و اوکراین به کار رفته است؛ از جمله توسط:

  • یک شرکت تجاری نظارتی ترکیه‌ای به نام PARS Defense با یک وب‌سایت جعلی با مضمون اسنپ‌چت
  • گروه هم‌سوی روسیه Star Blizzard (با نام دیگر COLDRIVER) با طعمه‌های دعوت‌نامه جعلی

در اوت ۲۰۲۶ نیز پلتفرم مدیریت سطح حمله Censys از کمپینی توسط یک عامل چینی‌زبان ناشناس گزارش داد که با این کیت، دستگاه‌های iOS را هدف می‌گرفت و یک صفحه ورود جعلی Apple ID هم ارائه می‌کرد.


تلاش‌ها برای به‌روزرسانی با کمک مدل‌های زبانی

iVerify ماه گذشته اعلام کرده بود «چندین تلاش ناموفق و احتمالاً با کمک مدل‌های زبانی بزرگ (LLM)» را برای به‌روزرسانی چارچوب جهت پشتیبانی از iOS 26.x مشاهده کرده؛ تلاش‌هایی که با نشت این کیت، اندکی پس از افشای عمومی آن، تقویت شده‌اند. این نسخه‌ها بر پایداری، پنهان‌کاری و کیفیت داده‌های سرقت‌شده تمرکز دارند.

این شرکت همچنین در موارد نادری DarkSword و کیت Coruna را در کنار هم دیده و ترکیب آن‌ها را DarkCoruna نامیده است. به گفته iVerify، مهاجمان به‌احتمال زیاد کد منبع Coruna را در اختیار داشته و آن را تغییر داده‌اند؛ هیچ نشانه‌ای از وصله باینری وجود نداشته و تغییرات گسترده در کد، در باینری‌های جدید کامپایل شده‌اند.

iVerify هشدار داده بسیاری از نسخه‌های ترکیبی مشاهده‌شده، تلاش‌های ناکارآمد و بی‌کیفیتِ تولیدشده با هوش مصنوعی هستند و مهاجمان کم‌تجربه، نسخه‌های خراب و وصله‌شده این دو کیت را از گیت‌هاب می‌گیرند. با این حال، نمی‌توان احتمال مهندسی معکوس Coruna با کمک مدل‌های زبانی را رد کرد؛ هرچند هنوز شواهدی از آن در دست نیست.


چه چیزی در P7 DarkSword تغییر کرده؟

در این نسخه، لاگ‌گیری اشکال‌زدایی روی درخواست‌های HTTP و syslog حذف شده و از localStorage مرورگر برای جلوگیری از بهره‌برداری مجدد استفاده می‌شود. برخلاف نسخه‌های پیشین که پایگاه داده کی‌چین را کپی و برای پردازش به زیرساخت مهاجم می‌فرستادند، این نسخه داده‌های کی‌چین را پیش از استخراج، روی خود تلفن به قالب JSON درمی‌آورد. ایمپلنت درون فرایند SpringBoard تزریق می‌شود و تمام ارتباط با زیرساخت مهاجم را بر عهده دارد.

نسخه تازه قابلیت‌های زیر را دارد:

  • هر ۱۵ ثانیه برای دریافت فرمان، پرس‌وجو (Poll) می‌کند
  • پیام «ضربان قلب» (Heartbeat) می‌فرستد
  • فهرست اپ‌های نصب‌شده را ارسال می‌کند
  • اطلاعات iCloud Keychain و داده‌های اپ‌هایی مانند Apple Notes، Photos و کیف پول‌های ارز دیجیتال را منتقل می‌کند

فرمان‌هایی که مهاجم می‌تواند صادر کند

پاسخ به پرس‌وجوی دوره‌ای، حاوی فرمان‌هایی است که روی گوشی قربانی اجرا می‌شوند:

فرمانعملکرد
execute_command اجرای فرمان‌های سیستم‌عامل مانند ls، cat، ps، netstat، whoami و غیره
ls فهرست محتوای پوشه
download خواندن یک فایل از دستگاه و بارگذاری آن روی سرور C2
photos بارگذاری فایل‌های عکس از مسیر DCIM
apps شمارش کانتینرهای اپ و استخراج شناسه‌های بسته
exec اجرای جاوااسکریپت دلخواه درون محیط اجرایی ایمپلنت
file_upload اسکن بازگشتی یک یا چند مسیر و بارگذاری فایل‌های منطبق
basic_info ارسال فراداده دستگاه
disk_scan اسکن بازگشتی کل فایل‌سیستم و ارسال گزارش متادیتا
ios_app_data یافتن کانتینرهای Sandbox و App-Group اپ‌های درخواستی و بارگذاری فایل‌های منتخب
wallet_scan اسکن اپ‌های کیف پول نصب‌شده
wallet_extract استخراج داده‌های مرتبط با کیف پول imToken
memo_scan بارگذاری پایگاه‌های داده Apple Notes
photo_scan بارگذاری عکس‌ها از Apple Photos
sleep تغییر فاصله زمانی پرس‌وجوی بیکن
exit توقف حلقه بیکن و ایمپلنت

دامنه رهاشده‌ای که به دروازه آلودگی تبدیل شد

نکته جالب این‌که همین اکسپلویت P7 DarkSword از طریق دامنه‌ای مرتبط با یک استارتاپ چک‌زبان تحلیل فروشگاه‌های اینترنتی (که اکنون منحل شده) توزیع شده است. بر اساس گزارش Report URI، عوامل ناشناس، دامنه ecomtrack[.]io را در ۱۵ سپتامبر ۲۰۲۶، پس از انقضا، دوباره ثبت کرده‌اند تا سایت‌هایی را که هنوز تگ‌های ردیابی این محصول را در خود دارند، با جاوااسکریپت مخرب آلوده کنند.

پژوهشگر امنیتی اسکات هلم می‌گوید با وجود تگ باقی‌مانده روی فروشگاه‌های آنلاین، این کد اکنون بازدیدکنندگان را می‌ربايد، آن‌ها را به شبکه‌های تبلیغاتی می‌فروشد و در یک مورد، زنجیره کامل بهره‌برداری iOS و یک ایمپلنت جاسوسی را تحویل می‌دهد.

جاوااسکریپت جدید، اقدامات فرار متعددی دارد: ربات‌ها، مرورگرهای بدون سر (Headless) و خزنده‌ها را شناسایی کرده و با تکنیک پنهان‌سازی (Cloaking) محتوای خالی به آن‌ها نشان می‌دهد. سپس اطلاعات دستگاه و مرورگر را به یک سرور خارجی می‌فرستد و بازدیدکننده را به یک سایت کلاهبرداری یا کازینوی آنلاین هدایت می‌کند.

یکی از مسیرها به یک پلتفرم جعلی معاملات ارز دیجیتال (chainmate[.]top) می‌رسد که بی‌سروصدا زنجیره DarkSword را ارائه می‌دهد. ایمپلنتی که از این طریق تحویل می‌شود، پیامک، مخاطبان، تاریخچه تماس، پست صوتی، عکس‌ها، داده‌های Apple Health، تاریخچه موقعیت مکانی، اعلان‌ها، رمزهای Wi-Fi ذخیره‌شده و فایل‌های بیش از ۲۵ اپ کیف پول را سرقت می‌کند.

به گفته هلم، کد بازیابی‌شده برای تماس با mertio.cc هر ۳۰ ثانیه پیکربندی شده و فرمان‌هایی مانند exec، download، photos و spy را پشتیبانی می‌کند. نسخه بازیابی‌شده ظاهراً جدیدتر (v24) است، به زیرساخت متفاوتی گزارش می‌دهد و کیف پول‌های بسیار بیشتری را هدف می‌گیرد.


یافته‌های Censys: پنج میزبان با دایرکتوری باز

هم‌زمان، Censys اعلام کرده در پنج میزبان، دایرکتوری‌های باز حاوی مؤلفه‌های مرتبط با DarkSword و Coruna (کیت دیگر بهره‌برداری iOS که علیه آیفون‌های دارای iOS نسخه ۱۳.۰ تا ۱۷.۲.۱ به کار رفته) شناسایی کرده است. به گفته این شرکت، Coruna بار هم‌راه همان اکوسیستم است که مراحل آن پس از فرود مراحل بهره‌برداری DarkSword، درون نشست مرورگر قربانی اجرا می‌شوند و ماژول‌های برداشت کیف پول آن، عبارت‌های بازیابی، موجودی‌ها و داده‌های Keystore را از اپ‌های iOS می‌دزدند.

میزبان‌های شناسایی‌شده:

  • 43.134.165[.]205: میزبان DS-Fusion v1.0 (با نام دیگر DarkSword Fusion)، بسته ترکیبی شامل DarkSword و Coruna
  • 166.88.95[.]90: سرور C2 ایمپلنت؛ دو دستگاه واقعی iOS چینی در ۶ سپتامبر ۲۰۲۶، چند ساعت هر ۳ ثانیه یک‌بار صفحه بیکن را پرس‌وجو کرده‌اند
  • 23.148.212[.]237: فضای تحلیل و توسعه که نشان می‌دهد اپراتور در حال توسعه زنجیره‌هایی برای iOS 26 (مثلاً برای CVE-2026-31001) است که DarkSword و Coruna آن‌ها را پوشش نمی‌دهند
  • 47.102.192[.]23: میزبان مرحله‌بندی (Staging) کیت Coruna
  • 156.239.230[.]120: کل پلتفرم C2 را در معرض دید می‌گذارد و در ۱۵ سپتامبر ۲۰۲۶ در حال پرس‌وجوی یک دستگاه مشاهده شده است

دو شناسه CVE جدید در رجیستری اکسپلویت‌ها

بررسی رجیستری اکسپلویت سرور تولیدی نشان داده کیت DarkSword شامل دو شناسه CVE است که پیش‌تر مستندسازی نشده بودند:

  • CVE-2025-24201: نقص نوشتن خارج از محدوده در موتور WebKit که امکان خروج از Sandbox محتوای وب را می‌دهد (در iOS 18.3.2 و iPadOS 18.3.2 رفع شده)
  • CVE-2025-31200: نقص خرابی حافظه در چارچوب Core Audio که هنگام پردازش یک جریان صوتی در یک فایل رسانه‌ای دستکاری‌شده، اجرای کد را ممکن می‌کند (در iOS 18.4.1 و iPadOS 18.4.1 رفع شده)

«بهره‌برداری به‌عنوان خدمت» با مدل نماینده و فروشنده

گمان می‌رود خوشه دایرکتوری‌های باز و پلتفرم 156.239.230[.]120 توسط یک عامل چینی‌زبان با هدف سرقت کیف پول‌های ارز دیجیتال اداره می‌شود؛ هرچند هویت دقیق این عامل نامشخص است.

ایدن هلند، پژوهشگر Censys، می‌گوید این پلتفرم یک عملیات «بهره‌برداری به‌عنوان خدمت» چینی‌زبان را اجرا می‌کند. پنل مدیریت آن، مدل نماینده/فروشنده (Agent/Reseller) را نشان می‌دهد و نسخه‌ای از سرور تولیدی، ۱۱ عبارت بازیابی قربانی، ۱۷۹ پوشه غنیمت دستگاه و یک فهرست ۷۵ حساب کنترل‌پنل را در خود داشته است.

Censys همچنین یک اپراتور چین‌محور جداگانه را شناسایی کرده که همین کیت را در حملات واقعی علیه سرور C2 خودش (66ds[.]lol) اجرا می‌کند و یک هدف جدید کیف پول (BitKeep) را نیز، که در مجموعه دایرکتوری‌های باز نبود، در بر می‌گیرد. اپراتور پشت آن، روی میزبانی Tencent و Shenyang قرار دارد و از طریق یک مرجع صدور گواهی خودامضا با اپراتور مرتبط شده است.


چرا این گزارش اهمیت دارد؟

چند نکته در این ماجرا شایان توجه است. نخست، چرخه عمر این کیت: ابزاری که احتمالاً در اصل تجاری و محدود به مشتریان خاص بوده، پس از نشت، به دست گروه‌های مالی‌انگیزه افتاده و اکنون در قالب سرویس فروش مجدد (با نماینده و فروشنده) عرضه می‌شود. دوم، سوءاستفاده از زیرساخت‌های فراموش‌شده: دامنه‌ای که صاحبش منحل شده، اما تگ‌های ردیابی آن همچنان روی سایت‌های واقعی باقی مانده، به یک بردار توزیع بدافزار تبدیل شده است. این الگو، با هشدارهای پیشین درباره سوءاستفاده از دامنه‌های منقضی‌شده هم‌خوان است.

سوم، نقش هوش مصنوعی: هم تلاش‌ها برای به‌روزرسانی کیت با کمک مدل‌های زبانی، و هم نسخه‌های ناکارآمد «AI slop» که مهاجمان کم‌تجربه به کار می‌برند، نشان می‌دهد هوش مصنوعی مانع ورود را کاهش داده، هرچند کیفیت خروجی لزوماً بالا نیست. چهارم، تمرکز روی ارز دیجیتال: بخش بزرگ قابلیت‌های جدید به سرقت کیف پول‌ها اختصاص دارد.


توصیه‌های امنیتی

  • iOS را همیشه به آخرین نسخه به‌روزرسانی کنید؛ هر دو CVE جدید مستندشده (CVE-2025-24201 و CVE-2025-31200) در نسخه‌های ۱۸.۳.۲ و ۱۸.۴.۱ رفع شده‌اند و دستگاه‌های به‌روز در برابر آن‌ها محافظت می‌شوند. دستگاه‌هایی که نمی‌توانند به نسخه‌های جدید ارتقا یابند، در معرض ریسک بیشتری هستند.
  • کاربران پرریسک (فعالان، روزنامه‌نگاران، مدیران ارشد و دارندگان دارایی ارزی قابل‌توجه) می‌توانند حالت قفل‌گذاری (Lockdown Mode) را فعال کنند.
  • از باز کردن لینک‌های ناشناس در پیامک، پیام‌رسان‌ها و ایمیل، به‌ویژه سایت‌های جعلی با مضمون شبکه‌های اجتماعی، Apple ID یا پلتفرم‌های معاملاتی، خودداری کنید.
  • دارندگان ارز دیجیتال: عبارت‌های بازیابی را هرگز روی گوشی ذخیره نکنید؛ از کیف پول‌های سخت‌افزاری برای نگه‌داری مقادیر قابل‌توجه استفاده کنید.
  • مدیران وب‌سایت‌ها: تمام تگ‌ها و اسکریپت‌های شخص ثالث، به‌ویژه آن‌هایی که به خدمات منحل‌شده اشاره می‌کنند، را بازبینی و حذف کنید. دامنه‌ی ecomtrack[.]io و هر ارجاع مشابه را از سایت خود پاک کنید.
  • تیم‌های امنیتی: ارتباطات با شاخص‌های ذکرشده (mertio.cc، chainmate[.]top، 66ds[.]lol و آدرس‌های IP فهرست‌شده) را مسدود و پایش کنید.

جمع‌بندی

P7 DarkSword نشان می‌دهد چگونه یک کیت بهره‌برداری پیشرفته iOS پس از نشت، به‌سرعت در اکوسیستم مجرمانه تکثیر، سفارشی‌سازی و حتی به‌صورت سرویس تجاری عرضه می‌شود. تمرکز نسخه جدید بر سرقت کیف پول‌های ارز دیجیتال، کاهش ردپا روی دستگاه و فرمان‌دهی دوطرفه، همراه با سوءاستفاده از دامنه‌های رهاشده برای توزیع، تصویری از بلوغ روزافزون این بخش از اقتصاد زیرزمینی ارائه می‌دهد. برای کاربران آیفون، ساده‌ترین و مؤثرترین دفاع، به‌روزرسانی مداوم سیستم‌عامل و پرهیز از لینک‌های ناشناس است.

برچسب ها: امنیت_اطلاعات, امنیت_سایبری, GitLab, Cyberattack, cybersecurity, حمله سایبری, news, DarkSword

چاپ ایمیل