El exploit kit P7 DarkSword para iOS añade robo de carteras cripto y comandos remotos

Nueva variante P7 DarkSword

Investigadores de ciberseguridad han dado a conocer detalles de una variante hasta ahora no vista del exploit kit DarkSword para iOS, bautizada como P7 DarkSword. Según iVerify, en comparación con las variantes habituales, P7 reduce su huella en el dispositivo, añade robo del llavero y de carteras de criptomonedas, e incorpora comunicación bidireccional con la infraestructura del atacante.

El nombre "P7" hace referencia al uso del prefijo de variable "p7_" por parte del actor de amenazas en las modificaciones realizadas sobre el código original de DarkSword.

DarkSword fue documentado públicamente por primera vez en marzo de este año por Google Threat Intelligence Group (GTIG), iVerify y Lookout. Se detalló su capacidad para atacar iPhones con versiones de iOS entre la 18.4 y la 18.7. El kit se detectó en el mundo real en noviembre de 2025.

El conjunto de herramientas está diseñado para encadenar múltiples vulnerabilidades de iOS con el fin de escapar del sandbox del navegador, escalar a privilegios del kernel e inyectar la carga principal en SpringBoard, el proceso de iOS que gestiona el lanzamiento de aplicaciones y la pantalla de inicio. Se evalúa que la cadena de exploits es un producto comercial que de algún modo llegó a un mercado de segunda mano, desde donde fue adquirido por operadores con motivación económica y otros actores de amenazas desde finales de 2025.

El exploit kit se ha utilizado en ataques dirigidos a Arabia Saudí, Turquía, Malasia y Ucrania por parte de múltiples actores, incluido un proveedor turco de vigilancia comercial llamado PARS Defense, que empleó un sitio falso con temática de Snapchat, y un actor alineado con Rusia llamado Star Blizzard (también conocido como COLDRIVER), que usó señuelos de invitaciones falsas.

En agosto de 2026, la plataforma de gestión de superficie de ataque Censys detalló una campaña de un actor de habla china desconocido que atacaba dispositivos Apple iOS con el exploit kit, además de servir una página señuelo de inicio de sesión de Apple ID.

Tan recientemente como el mes pasado, iVerify dijo haber observado "múltiples intentos fallidos, probablemente asistidos por LLM, de actualizar el framework para dar soporte a iOS 26.x", impulsados por la filtración del exploit kit poco después de su divulgación pública. Estas variantes, añadió la empresa de seguridad móvil, se centran en la estabilidad, el sigilo y la calidad de los datos robados.

P7 DarkSword representa una evolución en estos aspectos al eliminar el registro de depuración mediante solicitudes HTTP y syslog, y al usar localStorage del navegador para evitar la reexplotación. A diferencia de variantes anteriores que copiaban y exfiltraban la base de datos del llavero para procesarla en la infraestructura del atacante, la nueva versión extrae los datos del llavero a JSON en el propio teléfono antes de la exfiltración.

"El implante se inyecta en el proceso SpringBoard, que gestiona toda la comunicación con la infraestructura del atacante", afirmó iVerify.

La última iteración está equipada para consultar comandos cada 15 segundos, enviar un mensaje de "latido", enviar una lista de aplicaciones instaladas y transmitir información del llavero de iCloud y datos de aplicaciones como Apple Notes, Photos y carteras de criptomonedas.

La respuesta a la encuesta periódica de tareas contiene comandos que deben ejecutarse en el teléfono de la víctima. Entre ellos se incluyen:

  • execute_command, para ejecutar comandos del sistema operativo como ls, dir, cat, mkdir, rm, echo, ps, memdump, ipconfig, netstat y whoami, entre otros
  • ls, para listar el contenido de directorios
  • download, para leer un archivo del dispositivo y subirlo al servidor C2
  • photos, para subir archivos de fotos desde "/var/mobile/Media/DCIM"
  • apps, para enumerar contenedores de aplicaciones y extraer bundle IDs
  • exec, para ejecutar JavaScript arbitrario directamente dentro del runtime del implante
  • file_upload, para escanear recursivamente una o más rutas y subir los archivos coincidentes
  • basic_info, para enviar metadatos del dispositivo al servidor C2
  • disk_scan, para escanear recursivamente el sistema de archivos desde "/,", registrar metadatos de archivos, directorios y enlaces simbólicos, y subir la información en forma de informe
  • ios_app_data, para encontrar los sandbox de aplicaciones y contenedores de grupos de aplicaciones para los bundle IDs solicitados y subir archivos seleccionados de las apps
  • wallet_scan, para buscar carteras instaladas
  • wallet_extract, para extraer datos relacionados con la cartera de la aplicación imToken
  • memo_scan, para subir bases de datos de Apple Notes
  • photo_scan, para subir fotos de Apple Photos
  • sleep, para modificar el intervalo de sondeo del beacon
  • exit, para detener el bucle del beacon y parar el implante

La divulgación coincide con la identificación por parte de Censys de directorios abiertos en cinco hosts que contienen componentes relacionados con DarkSword y Coruna, otro exploit kit para iOS descubierto este año y utilizado en ataques dirigidos a modelos de iPhone con versiones de iOS entre la 13.0 y la 17.2.1.

"Coruna es el kit de carga útil complementario que distribuye el mismo ecosistema", señaló Censys. "Sus etapas se ejecutan dentro de la sesión del navegador de la víctima después de que aterricen las etapas de exploit de DarkSword, y sus módulos de recolección de carteras roban frases de recuperación de criptomonedas, saldos y datos de keystore de aplicaciones iOS. Los operadores ejecutan DarkSword y Coruna juntos contra su propia infraestructura C2".

Los cinco hosts se enumeran a continuación:

  • 43.134.165[.]205, que sirve DS-Fusion v1.0 (también conocido como DarkSword Fusion), un paquete combinado que incluye tanto DarkSword como Coruna en un solo bundle
  • 166.88.95[.]90, que opera como servidor C2 del implante y ha registrado dos dispositivos iOS chinos reales (183.154.173[.]30 y 182.239.114[.]223) consultando una página de beacon cada tres segundos durante varias horas el 6 de septiembre de 2026
  • 23.148.212[.]237, que sirve como espacio de trabajo de análisis y muestra al operador desarrollando cadenas de exploit para iOS 26 (como para CVE-2026-31001), que no están cubiertas por DarkSword ni Coruna
  • 47.102.192[.]23, que sirve como host de preparación para el kit Coruna
  • 156.239.230[.]120, que expone toda la plataforma C2 y ha sido observado sondeando un dispositivo el 15 de septiembre de 2026

Un análisis del registro de exploits del servidor de producción ha revelado que el exploit kit DarkSword incluye dos identificadores CVE no documentados previamente:

  • CVE-2025-24201, una vulnerabilidad de escritura fuera de límites en el motor WebKit que podría permitir a un atacante escapar del sandbox de contenido web (corregida en iOS 18.3.2 y iPadOS 18.3.2)
  • CVE-2025-31200, una vulnerabilidad de corrupción de memoria en el framework Core Audio que permite la ejecución de código al procesar un flujo de audio en un archivo multimedia manipulado maliciosamente (corregida en iOS 18.4.1 y iPadOS 18.4.1)

Se sospecha que el clúster de directorios abiertos y la plataforma 156.239.230[.]120 están gestionados por un actor de habla china con el objetivo de llevar a cabo robo de carteras de criptomonedas. Aun así, se desconoce quién está detrás exactamente.

"La plataforma ejecuta una operación de explotación como servicio de habla china", dijo el investigador de Censys Aidan Holland. "El panel de administración expone un modelo de agente/revendedor, y una copia del servidor de producción recuperó 11 frases de recuperación de víctimas, 179 directorios de botín de dispositivos y una lista de control de 75 cuentas".

Censys afirmó también haber detectado a un operador independiente con base en China ejecutando el mismo kit en el mundo real contra su propio servidor C2 en "66ds[.]lol", e incluyendo un nuevo objetivo de cartera de criptomonedas (BitKeep) que no está presente en el conjunto de directorios abiertos. Los hallazgos subrayan una vez más la proliferación del kit entre actores con motivación económica.

"El operador detrás de esto se aloja en Tencent y Shenyang, vinculado al operador mediante una autoridad de certificación autofirmada única", dijo Censys.

Cybersecurity
Cybersecurity
Cybersecurity
Cybersecurity

Deja una respuesta

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *