// 2 ZERO-DAY · 6 CVE · 7 EXPLOIT · 1 ADVISORY NELLE ULTIME 24H→
iVerify ha identificato P7 DarkSword, una variante dell'exploit kit iOS che aggiunge furto di wallet crypto, estrazione keychain on-device e comunicazione C2

iVerify ha identificato P7 DarkSword, una nuova variante dell'exploit kit iOS attiva in-the-wild a partire da agosto 2026. Il campione, analizzato in un incidente di cui non è stata resa nota la località esatta, introduce capacità di furto dati da wallet crypto, elaborazione keychain direttamente sul dispositivo e un pannello di controllo remoto con oltre quindici comandi granulari. L'evoluzione conferma la trasformazione di toolkit commerciali trapelati in piattaforme di servizio per operatori multipli, con modelli di business che attraversano vendor di sorveglianza e criminali finanziari.

Punti chiave
  • iVerify ha documentato la variante P7 DarkSword a ottobre 2026, individuando il prefisso p7_ nelle modifiche al codice originale del kit
  • L'implant si inietta nel processo SpringBoard di iOS e comunica con infrastruttura C2 con polling ogni 15 secondi, secondo quanto riportato dalla fonte
  • P7 elabora i dati della keychain in formato JSON direttamente sul telefono, anziché esfiltrare il database grezzo come nelle varianti precedenti
  • Censys ha rilevato directory aperte su cinque host con componenti DarkSword e Coruna, inclusi due dispositivi iOS cinesi reali che trasmettevano beacon C2 il 6 settembre 2026

La catena di exploit e il perimetro di compatibilità

DarkSword sfrutta due vulnerabilità già patchate da Apple: CVE-2025-24201, un out-of-bounds write nel motore WebKit corretto con iOS 18.3.2, e CVE-2025-31200, una memory corruption nel framework Core Audio risolta in iOS 18.4.1. Secondo le release notes ufficiali, entrambe le CVE sono classificate come CRITICAL: la prima con punteggio CVSS 3.1 di 10.0, la seconda di 9.8. L'exploit kit le concatena in una catena che esegue sandbox escape del browser e privilege escalation kernel, ottenendo controllo persistente sul dispositivo.

La variante P7 mantiene compatibilità con iOS 18.7, l'ultima revisione del ramo precedente a iOS 26. Apple ha rilasciato iOS 18.7.7 ad aprile 2026 per proteggere i dispositivi che potevano ancora installare tale versione. iVerify ha osservato tentativi falliti di aggiornare il framework a iOS 26.x su un workspace separato, probabilmente assistiti da modelli linguistici di grandi dimensioni: la fonte non specifica se tali tentativi siano correlati direttamente all'operatore di P7 o rappresentino uno sviluppo parallelo.

Il modello operativo: da kit commerciale a piattaforma di servizio

L'origine di DarkSword risale a marzo 2026, quando Google Threat Intelligence Group, iVerify e Lookout documentarono simultaneamente il toolkit. La leak del codice sorgente ha alimentato un ecosistema di varianti, alcune con assistenza LLM per l'adattamento a nuove versioni iOS, altre con professionalizzazione della postura operativa come nel caso di P7. La variante analizzata da iVerify mostra una curva di apprendimento specifica: riduzione della superficie di rilevamento, migrazione del processing dati sul dispositivo, arricchimento del protocollo C2.

Censys, piattaforma di scanning Internet, ha identificato directory aperte su cinque host contenenti componenti DarkSword e Coruna, modulo companion per il furto di asset crypto. Tra i dati esposti: 11 recovery phrase di vittime, 179 directory di dati rubati, 75 account in un roster di pannello amministrativo. Due dispositivi iOS cinesi reali sono stati rilevati in polling attivo verso beacon C2 con intervallo di tre secondi il 6 settembre 2026. Il ricercatore di Censys Aidan Holland ha descritto la piattaforma come un'operazione "Chinese-speaking exploitation-as-a-service". La fonte non attribuisce con certezza P7 a un attore specifico né delinea la mappa dei clienti finali.

"Compared with the variants we usually observe, P7 reduces its on-device footprint, adds on-device keychain and crypto-wallet theft, and adds two way C2 communication with the attacker's infrastructure" — iVerify, via The Hacker News

Le tecniche di stealth e l'arricchimento del payload

P7 implementa tre modifiche strutturali rispetto alle varianti precedenti. Elimina il debug logging via richieste HTTP e syslog, riducendo la traccia forense sul dispositivo. Utilizza il localStorage del browser per marcare i terminali già compromessi, prevenendo la ri-esploitazione dello stesso hardware. Sposta l'elaborazione della keychain da remoto a on-device: estrae i dati in formato JSON direttamente sul telefono, anziché copiare e trasferire il database SQLite verso infrastruttura attaccante. Questa scelta riduce il volume di traffico esfiltrato e complica l'analisi retrospettiva basata su intercettazioni di rete.

L'implant viene iniettato nel processo SpringBoard, il gestore dell'interfaccia iOS, che funge da intermediario per tutte le comunicazioni con l'infrastruttura C2. Il polling avviene ogni 15 secondi. I comandi remoti disponibili superano la quindicina e coprono funzioni di esfiltrazione selettiva (photos, photo_scan, memo_scan), ricognizione applicativa (apps, ios_app_data, disk_scan), furto finanziario (wallet_scan, wallet_extract), gestione file (download, file_upload) e controllo sessione (sleep, exit, execute_command, exec). Il comando wallet_extract è specifico per l'app imToken, indicando targeting mirato di wallet Ethereum e compatibili.

Cosa fare adesso

  • Aggiornare i dispositivi iOS alla versione più recente disponibile: iOS 18.7.7 o successivo per i terminali non eleggibili a iOS 26, che corregge le CVE-2025-24201 e CVE-2025-31200 sfruttate dalla catena DarkSword
  • Monitorare il traffico di rete verso domini e IP associati all'infrastruttura C2 identificata da Censys, con attenzione a pattern di polling a intervalli regolari di 15 secondi
  • Verificare la presenza di app wallet crypto installate su dispositivi aziendali o BYOD con accesso a sistemi finanziari, data la conferma di targeting di dipendenti di istituzioni del settore
  • Analizzare i log di SpringBoard e le tracce di iniezione processo su dispositivi iOS non aggiornati che mostrino anomalie di consumo batteria o traffico dati

Il significato della variante P7 per l'economia underground

L'evoluzione da DarkSword originale a P7 non è incrementale: è un cambiamento di modello. Il kit è passato da prodotto commerciale con clientela definita a infrastruttura condivisa con account multipli, dati di vittime aggregati in server di produzione esposti. La presenza di 75 account nel pannello amministrativo Censys suggerisce un modello reseller o subscription, non un utilizzo monolitico da parte di un singolo operatore. I tentativi di porting a iOS 26.x, benché falliti, indicano investimento continuativo nello sviluppo.

La variante P7 dimostra inoltre che la competizione tra operatori di exploit kit si è spostata dall'acquisizione di zero-day alla riduzione dell'impronta operativa e all'arricchimento del valore dei dati rubati. Il furto di wallet crypto on-device, con handler dedicato per applicazioni specifiche, è più redditivo dell'esfiltrazione bulk di database keychain. La fonte non specifica il volume di transazioni o il valore degli asset compromessi, ma la logica del design è leggibile: massimizzare il ritorno per compromesso minimizzando la visibilità.

Il caso P7 DarkSword segnala un punto di saturazione nel mercato degli exploit iOS commerciali. Quando un toolkit trapelato otto mesi prima può essere riadattato con professionalità tale da sfuggire alle tecniche di rilevamento standard, la barriera all'ingresso per criminali finanziari e operatori di sorveglianza si abbassa in modo strutturale. La prossima variante potrebbe non richiedere nemmeno quel lasso di tempo.

Domande frequenti

P7 DarkSword sfrutta vulnerabilità zero-day?

No. La catena di exploit si basa su CVE-2025-24201 e CVE-2025-31200, entrambe già patchate da Apple rispettivamente in iOS 18.3.2 e 18.4.1. L'efficacia del kit dipende da dispositivi non aggiornati.

Qual è il rischio per utenti con iOS 26?

iVerify non ha rilevato P7 operativo su iOS 26.x. La fonte documenta tentativi falliti di porting su workspace separato, ma non conferma né esclude che varianti future possano estendere il supporto.

L'attribuzione a operatori cinesi è certa?

No. Censys ha rilevato infrastruttura con operatività in lingua cinese e dispositivi iOS cinesi in polling verso C2, ma iVerify non attribuisce P7 a un attore specifico. L'identità del threat actor dietro la variante resta non determinata.

Fonti

Le informazioni sono state verificate sulle fonti citate e aggiornate al momento della pubblicazione.

Fonti


Fonti e riferimenti
  1. thehackernews.com
  2. blog.netmanageit.com
  3. cyberinsider.com
  4. 9to5mac.com
  5. rapid7.com