Bulaşmış iPhone’larda cüzdan uygulamalarından ve Apple Anahtar Zinciri’nden bilgi toplayan bir casus yazılım varyantı tespit edildi. Bu varyant, saldırganın sunucusundan varsayılan olarak 15 saniyede bir yeni komut istiyor; bu, cüzdan bilgilerinin her 15 saniyede bir çalındığı anlamına gelmiyor.
Mobil güvenlik şirketi iVerify, Ağustos 2026’da müşteri cihazlarında tespit ettiği DarkSword varyantına “P7 DarkSword” adını verdi. iVerify, 8 Ekim’de yayımladığı teknik analizde P7’de yüklü cüzdan uygulamalarını kontrol eden “wallet_scan” ve imToken ile ilgili verileri çıkaran “wallet_extract” komutlarının bulunduğunu açıkladı.
P7, Apple Anahtar Zinciri bilgilerini de cihazda JSON dosyası olarak düzenleyip gönderebiliyor. Saldırganlar fotoğrafları, not veritabanlarını ve uygulama dosyalarını da toplanacak veriler arasına alabiliyor.
15 saniyelik aralık, cüzdan verilerinin çıkarılma sıklığını değil, bulaşmış cihazın saldırgan sunucusundan yeni görev isteme varsayılan aralığını ifade ediyor. Sunucu bu isteğe yanıt olarak dosya arama veya gönderme komutları verebiliyor. Bu aralık uzaktan değiştirilebiliyor.
iVerify’ın doğruladığı işlevler, cüzdan uygulamalarını arama ve imToken verilerini çıkarma özellikleri. Raporda mağdur sayısı veya gerçekleşmiş bir kripto varlık hırsızlığı vakası açıklanmadı. Cüzdan dosyalarının ele geçirilmesinin özel anahtarı elde etmeye ya da işlem onaylamaya yetip yetmediği de belirtilmedi.
P7, cihaz DarkSword saldırısıyla bulaştıktan sonra çalışan casus yazılım aşamasındaki değişiklikleri gösteriyor. iVerify, P7’nin bazı tanılama kayıtlarını ve süreç enjeksiyonunu azalttığını belirtti. Analiz, yeni bir iOS açığının bulunduğunu göstermiyor; en güncel güvenlik güncellemelerinin aşılıp aşılamadığı da doğrulanmadı.
Google Tehdit İstihbarat Grubu (Google Threat Intelligence Group), Mart 2026’da yayımladığı analizde DarkSword’un iOS 18.4–18.7 sürümlerindeki çeşitli açıklardan yararlandığını bildirdi. İlgili faaliyetler Kasım 2025’ten itibaren Suudi Arabistan, Türkiye, Malezya ve Ukrayna’da gözlemlendi. Grup, saldırı zincirinde kullanılan açıkların çoğunun iOS 26.3’ün yayımlanmasından önce giderildiğini açıkladı.
Apple, iOS 18.7.7 güvenlik duyurusunda DarkSword’un web saldırılarına karşı korumanın 1 Nisan 2026’dan itibaren daha fazla cihaza sunulduğunu belirtti. Bu analiz, bulaşma sonrasında yalnızca cüzdan uygulamalarının değil, Anahtar Zinciri’nin, notların ve uygulama verilerinin de hedef alınabileceğini ortaya koyuyor.
Bu varyantın analizi, DarkSword saldırı zincirinde daha önce belgelenen açık istismarı vakalarından farklı olarak bulaşma sonrasındaki aşamaya odaklanıyor. iVerify’ın yayımladığı bilgilerde P7’nin bulaşma ölçeği ve gerçek mağdur vakaları yer almıyor.
Burada ilk kez geçen cüzdan, kripto varlıkları saklamak ve işlemlerde kullanmak için başvurulan uygulama veya aracı ifade ediyor.
Yorum 0