P7 DarkSword: la nuova minaccia per iPhone con iOS 18.7

iVerify ha pubblicato oggi un rapporto su P7 DarkSword, una nuova versione del software malevolo legato alla catena di exploit DarkSword, emersa all’inizio dell’anno.
Un po’ di contesto: nei mesi scorsi Google e iVerify avevano svelato Coruna e DarkSword, due strumenti di attacco che concatenavano diverse vulnerabilità di iOS per violare i dispositivi con sistemi non aggiornati. Coruna colpiva da iOS 13 a iOS 17.2.1, DarkSword da iOS 18.4 a iOS 18.7. Apple aveva risposto con iOS 15.8.7, iOS 16.7.15 e iOS 18.7.7, rendendo quest’ultimo disponibile anche agli iPhone compatibili con iOS 26, così da proteggere chi aveva scelto di non passare all’ultima versione. Secondo Google, DarkSword era usato da vari fornitori di sorveglianza commerciale e da sospetti gruppi legati a Stati, con attacchi in Arabia Saudita, Turchia, Malesia e Ucraina.
P7 è stato individuato ad agosto 2026, indagando sull’infezione dell’iPhone di un dipendente di un istituto finanziario. Il nome deriva dal prefisso p7_ che gli autori hanno usato nelle variabili aggiunte al codice originale. La variante estende la compatibilità fino a iOS 18.7, mentre le precedenti analizzate da iVerify si fermavano a iOS 18.6, anche se altre versioni osservate da Google già lo supportavano.
Secondo iVerify, i responsabili la diffondono con pubblicità malevole in attacchi di tipo watering hole: le vittime non sono quindi scelte una a una, ma possono essere colpite semplicemente visitando contenuti web compromessi.
Il rapporto indica miglioramenti in tre ambiti: discrezione, stabilità e funzioni. P7 registra meno attività, esegue meno iniezioni nei processi e usa la memoria del browser per non sfruttare più volte lo stesso dispositivo. iVerify sottolinea che si tratta di un lavoro sostanziale degli operatori, non di semplici modifiche assistite dall’intelligenza artificiale, e che gli indicatori di compromissione già noti non sono più validi.
La novità più rilevante è l’estrazione dei dati del Portachiavi direttamente sull’iPhone, prima dell’invio agli aggressori, senza copiare l’intero database. P7 prende di mira anche i portafogli di criptovalute e dialoga in modo bidirezionale con il server di comando e controllo. Può così ricevere ordini per recuperare file arbitrari, caricare foto, elencare le app installate, accedere ai database di Note, raccogliere dati dai contenitori delle singole app ed esplorare il file system. Di default contatta il server ogni 15 secondi, intervallo modificabile da remoto.
Non si tratta di una nuova vulnerabilità di iOS, ma di una nuova versione del software installato dopo una compromissione riuscita. iVerify non precisa quale versione di iOS girasse sul dispositivo infettato.
🕸️ La Ragnatela di Spider-Mac 🕸️
Il quadro è meno allarmante di quanto sembri, ma non rassicurante. Le falle sfruttate sono già corrette: chi ha aggiornato non è esposto. Resta il fatto che la protezione dipende ancora troppo dalla tempestività dell’utente, e che la scelta di Apple di proteggere anche i dispositivi rimasti su iOS 18 ammette implicitamente quanto molti non aggiornino. Va detto che iVerify è una società di sicurezza con un interesse commerciale a enfatizzare la gravità delle minacce, e manca il dato più utile: la versione di iOS dell’iPhone infettato. Il consiglio resta il solito, ma valido: aggiornare, diffidare delle pubblicità sospette e valutare la Modalità Blocco se si è bersagli sensibili.

