Siber güvenlik araştırmacıları daha önce görülmemiş DarkSword iOS istismar kiti varyantı P7 DarkSword’un detaylarını açıkladı.
iVerify, Perşembe günü yayımlanan yeni raporunda "Genellikle gözlemlediğimiz varyantlarla karşılaştırıldığında P7, cihaz üzerindeki ayak izini azaltıyor, cihaz üzerinde anahtarlık ve kripto cüzdan hırsızlığı ekliyor ve saldırganın altyapısıyla iki yönlü C2 iletişimi sağlıyor" dedi.
"P7" adı, tehdit aktörünün orijinal DarkSword koduna yaptığı değişikliklerde "p7_" değişken öneki kullanımına gönderme.
DarkSword ilk olarak bu Mart ayında Google Tehdit İstihbaratı Grubu (GTIG), iVerify ve Lookout tarafından kamuoyuna duyuruldu; iOS 18.4-18.7 arasında çalışan iPhone’ları hedefleme yeteneği anlatıldı. Kit, 2025 Kasım’da doğada tespit edildi.
Araç, birden fazla iOS güvenlik açığını zincirleyerek tarayıcı kum havuzundan kaçmak, çekirdek ayrıcalıklarına yükselmek ve ana yükü SpringBoard’a enjekte etmek üzere tasarlandı. SpringBoard, uygulama başlatmalarını ve ana ekranı yöneten iOS süreci. Sömürü zincirinin ticari bir ürün olduğu değerlendiriliyor; ürün bir şekilde ikinci el piyasasına düştü ve 2025 sonundan itibaren finansal motivasyonlu operatörler ve diğer tehdit aktörleri tarafından edinildi.
İstismar kiti, sahte Snapchat temalı bir web sitesi üzerinden PARS Defense adlı bir Türk ticari gözetim satıcısı ve sahte davet tuzağı kullanan Rusya yanlısı Star Blizzard (aka COLDRIVER) tehdit aktörü dahil olmak üzere birden fazla tehdit aktörü tarafından Suudi Arabistan, Türkiye, Malezya ve Ukrayna’yı hedefleyen saldırılarda kullanıldı.
2026 Ağustos’ta saldırı yüzeyi yönetimi platformu Censys, Apple Kimliği sahte oturum açma sayfası sunmanın yanı sıra istismar kitini kullanarak Apple iOS cihazlarını hedefleyen bilinmeyen Çin konuşan bir tehdit aktörü tarafından yürütülen bir kampanyayı detaylandırdı.
iVerify, geçen ay kadar "çerçevenin iOS 26.x’i destekleyecek şekilde güncellenmesine yönelik birden fazla başarısız, muhtemelen LLM destekli denemenin" gözlemlendiğini söyledi. Bu varyantlar, istismar kitinin kamuoyuna açıklanmasının hemen ardından sızmasının tetiklediği denemeler. Mobil güvenlik şirketi ekledi, bu varyantlar kararlılık, gizlilik ve çalınan verinin kalitesine odaklanıyor.
P7 DarkSword, bu yönlerden bir evrim temsil ediyor; HTTP istekleri üzerinden hata günlüğünü ve syslog’u ortadan kaldırıyor ve yeniden sömürüyü önlemek için tarayıcı localStorage kullanıyor. Önceki varyantlar anahtarlık veritabanını kopyalayıp saldırganın altyapısında işlemek üzere dışarı aktarırken, yeni sürüm anahtarlık verilerini telefonda JSON’a çıkarıyor ve ardından dışarı aktarıyor.
iVerify’e göre "implant SpringBoard sürecine enjekte ediliyor; bu süreç saldırganın altyapısıyla tüm iletişimi yönetiyor."
En son sürüm, her 15 saniyede bir komut istemek, "heartbeat" mesajı göndermek, yüklü uygulamaların listesini göndermek ve iCloud Anahtarlık bilgilerini ile Apple Notes, Fotoğraflar ve kripto para cüzdanlarından gelen verileri iletmek üzere donatıldı.
Periyodik görev sorgusuna verilen yanıtta kurbanın telefonunda yürütülecek komutlar bulunuyor. Bunlar şunları içeriyor:
execute_command, ls, dir, cat, mkdir, rm, echo, ps, memdump, ipconfig, netstat ve whoami gibi işletim sistemi komutlarını yürütmek için
ls, dizin içeriğini listelemek için
download, cihazdan bir dosyayı okuyup C2 sunucusuna yüklemek için
photos, "/var/mobile/Media/DCIM" konumundaki fotoğraf dosyalarını yüklemek için
apps, uygulama kapsayıcılarını numaralandırmak ve paket kimliklerini çıkarmak için
exec, implant çalışma zamanının içinde keyfi JavaScript çalıştırmak için
file_upload, bir veya daha fazla yolu özyinelemeli olarak tarayıp eşleşen dosyaları yüklemek için
basic_info, cihaz meta verilerini C2 sunucusuna göndermek için
disk_scan, "/"den başlayarak dosya sistemini özyinelemeli olarak taramak, dosyalar, dizinler ve sembolik bağlantılar için meta verileri kaydetmek ve bilgileri rapor biçiminde yüklemek için
ios_app_data, istenen paket kimlikleri için uygulama kum havuzu ve uygulama grubu kapsayıcılarını bulup seçili uygulama dosyalarını yüklemek için
wallet_scan, yüklü cüzdan uygulamalarını taramak için
wallet_extract, imToken cüzdan uygulaması için cüzdanla ilgili verileri çıkarmak için
memo_scan, Apple Notes veritabanlarını yüklemek için
photo_scan, Apple Fotoğraflar’dan fotoğrafları yüklemek için
sleep, beacon sorgulama aralığını değiştirmek için
exit, beacon döngüsünü durdurup implantı sonlandırmak için
Açıklama, Censys’in DarkSword ve bu yıl iOS 13.0 ile 17.2.1 arasında çalışan iPhone modellerine yönelik saldırılarda silahlandırıldığı ortaya çıkan bir diğer iOS istismar kiti Coruna ile ilgili bileşenleri taşıyan beş ana bilgisayarda açık dizinler tespit ettiğini açıklamasıyla geldi.
Censys’e göre "Coruna, aynı ekosistemin dağıttığı eşlik eden yük kiti. Aşamaları DarkSword’ün sömürü aşamaları yerleştikten sonra kurbanın tarayıcı oturumu içinde çalışıyor ve cüzdan toplama modülleri iOS uygulamalarından kripto kurtarma ifadeleri, bakiyeler ve keystore verilerini çalıyor. Operatörler DarkSword ve Coruna’yı kendi C2 altyapılarına karşı birlikte çalıştırıyor."
Beş ana bilgisayar aşağıda listeleniyor:
43.134.165[.]205, DS-Fusion v1.0 (aka DarkSword Fusion) sunuyor; DarkSword ve Coruna’yı tek bir pakette birleştiren birleşik paket
166.88.95[.]90, implantın C2 sunucusu olarak çalışıyor ve 6 Eylül 2026’da birkaç saat boyunca her üç saniyede bir beacon sayfasını sorgulayan iki gerçek Çin iOS cihazı (183.154.173[.]30 ve 182.239.114[.]223) kaydetti
23.148.212[.]237, iOS 26 için sömürü zincirleri geliştiren operatörün görüldüğü bir analiz çalışma alanı sunuyor (örneğin CVE-2026-31001 için), bunlar DarkSword veya Coruna tarafından kapsanmıyor
47.102.192[.]23, Coruna kiti için bir hazırlık ana bilgisayarı sunuyor
156.239.230[.]120, tüm C2 platformunu açığa çıkarıyor ve 15 Eylül 2026’da bir cihazı sorgularken gözlemlendi
Üretim sunucusunun sömürü kayıt defterinin analizi, DarkSword istismar kitinin daha önce belgelenmemiş iki CVE tanımlayıcısı içerdiğini ortaya çıkardı:
CVE-2025-24201, WebKit motorundaki sınır dışı yazma güvenlik açığı; saldırganın Web Content kum havuzundan çıkmasına izin verebilir (iOS 18.3.2 ve iPadOS 18.3.2’de düzeltildi)
CVE-2025-31200, kötü amaçlı hazırlanmış bir medya dosyasında ses akışı işlenirken kod yürütmeye izin veren Core Audio çerçevesindeki bellek bozulma güvenlik açığı (iOS 18.4.1 ve iPadOS 18.4.1’de düzeltildi)
Açık dizin kümesinin ve 156.239.230[.]120 platformunun kripto para cüzdanı hırsızlığı amacıyla çalışan Çin konuşan bir tehdit aktörü tarafından işletildiği tahmin ediliyor. Bununla birlikte, kimin arkasında olduğu tam olarak bilinmiyor.
Censys araştırmacısı Aidan Holland’a göre "Platform, Çin konuşan bir sömürü-olarak-hizmet operasyonu yürütüyor. Yönetici paneli bir ajan/yeniden satıcı modeli ortaya çıkarıyor ve kurtarılan üretim sunucusu kopyası 11 kurban kurtarma ifadesi, 179 cihaz ganimet dizini ve 75 hesap kontrol düzlemi listesi içeriyordu."
Censys ayrıca açık dizin kümesinde bulunmayan yeni bir kripto para cüzdanı hedefi (BitKeep) eklerken, aynı kiti kendi C2 sunucusu "66ds[.]lol"a karşı gerçek ortamda çalıştıran ayrı bir Çin merkezli operatör tespit ettiğini söyledi.
Censys’e göre "Arkasındaki operatör, benzersiz kendi kendine imzalı bir sertifika otoritesi aracılığıyla operatöre bağlanan Tencent ve Shenyang barındırmasında yer alıyor."