DarkSword iOS istismar kitinin yeni P7 sürümü anahtar zinciri ve kripto cüzdan verisi çalıyor
The Hacker News'in aktardığına göre iVerify, anahtar zinciri ve kripto cüzdan hırsızlığı ile çift yönlü komuta-kontrol ekleyen yeni bir DarkSword sürümü tespit etti.
Kısaca
- iVerify'a göre P7 sürümü anahtar zinciri ve kripto cüzdan hırsızlığı, çift yönlü komuta-kontrol ve daha az iz bırakma özelliği ekliyor.
- DarkSword iOS 18.4–18.7'yi hedefliyor; kitle ilişkilendirilen CVE-2025-24201 ve CVE-2025-31200 zaten yamalı.
- Kit Suudi Arabistan, Türkiye, Malezya ve Ukrayna'daki hedeflere yönelik saldırılarda kullanıldı.
- Censys, 11 kurbanın kurtarma ifadesini ve 179 cihazdan çalınan veri klasörünü barındıran bir sunucu buldu.
DarkSword adlı iOS istismar kitinin yeni bir sürümü, iCloud Anahtar Zinciri verilerini ve kripto para cüzdanlarının içeriğini çalma ile operatörlerinden uzaktan komut alma yeteneği kazandı. The Hacker News'in 9 Ekim'de aktardığı, mobil güvenlik şirketi iVerify'ın raporuna göre P7 adı verilen sürüm, ikinci el pazara düşen ticari bir istismar zincirinin artık maddi kazanç amaçlı hırsızlık için yeniden kullanıldığını gösteriyor.
Neler oldu?
The Hacker News'e göre DarkSword, tarayıcı korumalı alanından (sandbox) kaçmak, çekirdek yetkisine yükselmek ve yükünü iOS'ta ana ekranı ve uygulama açılışlarını yöneten SpringBoard sürecine enjekte etmek için birden fazla açığı zincirliyor. Kit ilk kez Kasım 2025'te sahada tespit edilmiş, Mart 2026'da ise Google Threat Intelligence Group, iVerify ve Lookout tarafından kamuoyuyla paylaşılmıştı. Habere göre zincirin ticari bir ürün olduğu ve 2025 sonundan bu yana maddi kazanç peşindeki saldırganlar başta olmak üzere çeşitli aktörlerin eline geçtiği değerlendiriliyor.
iVerify yeni sürüme, operatörün orijinal koda eklediği p7_ değişken önekinden dolayı bu adı verdi.
Teknik detaylar
Rapora göre P7, önceki sürümlere kıyasla cihazda daha az iz bırakıyor, anahtar zinciri ve kripto cüzdan hırsızlığı ekliyor, çift yönlü komuta-kontrol (C2) iletişimi kuruyor ve hata ayıklama kayıtlarını kapatıyor. Zararlı her 15 saniyede bir komut sorguluyor, yüklü uygulamaların listesini gönderiyor ve Apple Notlar, Fotoğraflar ile kripto cüzdan uygulamalarından veri sızdırabiliyor. Desteklenen komutlar arasında wallet_scan, imToken cüzdanını hedef alan wallet_extract, disk_scan ve exec yer alıyor.
DarkSword iOS 18.4 ile 18.7 arasındaki sürümleri hedefliyor; eşlik eden Coruna kiti ise iOS 13.0–17.2.1 aralığını kapsıyor. The Hacker News'e göre daha önce kitin parçası olarak belgelenmemiş iki açık, WebKit'teki CVE-2025-24201 ve Core Audio'daki CVE-2025-31200, kitle ilişkilendirildi; Apple bunları sırasıyla iOS 18.3.2 ve iOS 18.4.1'de kapatmıştı. iVerify ayrıca iOS 26.x desteği eklemeye yönelik, büyük olasılıkla yapay zekâ destekli birkaç başarısız girişim tespit etti; Censys ise bir operatörün iOS 26 için ayrı istismar zincirleri geliştirdiğini gözlemledi.
Kimler etkileniyor?
The Hacker News'in aktardığına göre kit Suudi Arabistan, Türkiye, Malezya ve Ukrayna'daki hedeflere karşı kullanıldı. Türk ticari gözetim şirketi PARS Defense sahte bir Snapchat temalı site, Rusya yanlısı Star Blizzard ise sahte davet tuzakları kullandı. Censys de ayrıca 11 kurbanın kurtarma ifadesini ve 179 cihazdan çalınan veri klasörünü barındıran bir üretim sunucusu kopyası buldu. Censys bu altyapıyı, kimliği bilinmeyen ve kripto para hırsızlığına odaklanan Çince konuşan bir aktöre bağlıyor.
Ne yapmalı?
Kit eski iOS sürümlerine dayandığı için en etkili savunma, iPhone ve iPad'leri desteklenen en güncel sürüme yükseltmek. Kurumlar raporda listelenen 166.88.95[.]90, 43.134.165[.]205, 156.239.230[.]120 adresleri ile 66ds[.]lol alan adı gibi altyapıyı engelleyebilir. Kripto para kullanıcıları kurtarma ifadelerini Notlar veya Fotoğraflar'da saklamamalı, davet ya da sosyal medya temalı sayfalara yönlendiren beklenmedik bağlantılara karşı dikkatli olmalı.
İlgili CVE kayıtları
Kaynaklar
Bu haber yukarıda listelenen kaynaklara dayanmaktadır. Kritik sistemlerle ilgili işlem yapmadan önce üreticinin resmi duyurusunu kontrol edin.



