اگر از دارندگان گوشی آیفون هستید، توجه کنید/ اطلاعاتی که جاسوسافزار P7 میرباید چیست؟
تینا مزدکی_تحقیقاتی در زمینه امنیت سایبری نشاندهنده شناسایی نسخهای نوین از بدافزار جاسوسی DarkSword با عنوان P7 است. این بدافزار به واسطه توانمندیهای قابل توجهاش در پنهانکاری از ابزارهای شناسایی و سرقت اطلاعات، به یک تهدید جدی برای آیفونهایی تبدیل شده است که در زنجیره حملات DarkSword قرار دارند و بهروزرسانیهای امنیتی مورد نیاز را دریافت نکردهاند. گزارشی از شرکت iVerify نشان میدهد که این نسخه جدید، علاوه بر اطلاعات شخصی، به دادههای مرتبط با کیف پولهای رمزارزی نیز توجه خاصی دارد.
- این بدافزار قادر است به اطلاعات حساس، از جمله دادههای ذخیرهشده در Keychain اپل و اطلاعات کیف پولهای رمزارزی دسترسی پیدا کند.
- نحوه توزیع این بدافزار از طریق تبلیغات مخرب و وبسایتهای آلوده انجام میشود و حملات به طور تصادفی به کاربران مختلف هدف میگیرد.
- P7 میتواند فایلها و تصاویر را جمعآوری کرده، فهرست برنامههای موجود را استخراج کند و به دادههای اپلیکیشنها و یادداشتهای اپل دسترسی یابد.
- نصب بهروزرسانیهای امنیتی iOS به عنوان یکی از بهترین روشها برای کاهش ریسک حملات مبتنی بر آسیبپذیریهای شناختهشده مطرح میشود.
چگونه P7 DarkSword شناسایی شد؟
شرکت iVerify در اوت ۲۰۲۶، در حین بررسی آلودگی به آیفون یکی از کارمندان یک موسسه مالی، با نسخهای ناشناس از DarkSword مواجه شد و نام P7 DarkSword را برای این نسخه برگزید. کلمه P7 از پیشوند متغیرهایی استخراج شده که بهمنظور شناسایی تهدید ایجاد شده بود.
DarkSword پیشتر به عنوان بخشی از ابزارهای نفوذ به آیفون شناخته میشد. این ابزار با سوءاستفاده از چند آسیبپذیری در iOS، به دستگاههایی که نسخههای آسیبپذیر سیستمعامل را اجرا میکنند، نفوذ میکرد. پس از حمله اولیه، مهاجمان امکان اجرای دیگر بدافزارها برای دستیابی به اطلاعات حساس را داشتند.
نسخه P7 دامنه سازگاری خود را گسترش داده و اکنون از iOS 18.7 نیز پشتیبانی میکند. با این حال، دستگاه خاصی که آلودگی P7 بر روی آن شناسایی شده، در گزارش ذکر نشده است.

چگونه P7 آیفونهای کاربران را آلوده میکند؟
یکی از جنبههای نگرانکننده، شیوه توزیع این بدافزار است. عامل تهدید با استفاده از تبلیغات مخرب و حملات به وبسایتهای مورد استفاده کاربران، عمل میکند. در این حملات، نیازی به هدفگذاری افراد خاص نیست و کاربران ممکن است به طور تصادفی با محتوای آلوده مواجه شوند و در معرض خطر قرار گیرند.
این روش توزیع پتانسیل قربانیان بالقوه را افزایش میدهد، زیرا کاربران ممکن است بدون اینکه به طور مستقیم هدف یک حمله شخصی سازی شده قرار گیرند، با محتوای آسیبزای پیشرو مواجه شوند.
البته وجود این روش به معنای آلوده شدن خودکار تمام آیفونهایی نیست که به تبلیغات یا وبسایتهای عادی دسترسی دارند. موفقیت حمله به شرایط تکنیکی و آسیبپذیریهای موجود در دستگاه بستگی دارد.
DarkSword چه اطلاعاتی را سرقت میکند؟
قابلیتهای نسخه P7 به جمعآوری فقط چند داده محدود محدود نمیشود. این بدافزار میتواند دستورات از سامانههای کنترل مهاجمان دریافت کند و فعالیتهای گوناگونی را بر روی دستگاه آلوده انجام دهد.
از برجستهترین قابلیتهای گزارش شده میتوان به موارد زیر اشاره کرد:
- استخراج دادههای Keychain اپل که شامل اطلاعات حساس و دادههای احراز هویت میشود.
- هدفگیری اطلاعات مرتبط با کیف پولهای رمزارزی.
- دریافت فایلهای دلخواه از دستگاه آلوده.
- ارسال تصاویر به زیرساخت مهاجمان.
- استخراج فهرست برنامههای موجود روی آیفون.
- دسترسی به پایگاه داده یادداشتهای Apple Notes.
- جمعآوری دادههای فضای اختصاصی برخی برنامهها.
- بررسی فایلها و بخشهای مختلف سیستم فایل دستگاه.
Keychain اهمیت ویژهای دارد چرا که برای نگهداری ایمن دادههای حساس به کار میرود. اما دسترسی به اطلاعات آن لزوماً به معنای دسترسی موفق به تمام گذرواژهها یا حسابهای کاربری نیست. امکان بهرهبرداری از اطلاعات به نوع دادهها، نحوه حفاظت از آنها و شرایط دستگاه وابسته است.
چرا نسخه جدید DarkSword خطرناکتر به نظر میرسد؟
P7 در سه زمینه کلیدی پنهانکاری، پایداری و قابلیتهای عملیاتی پیشرفتهایی داشته است. این نسخه میزان ثبت رویدادها را کاهش میدهد، تعداد تزریقهای فرایندی را محدود میکند و از فضای ذخیرهسازی مرورگر برای اجتناب از تکرار برخی مراحل نفوذ استفاده میکند.
این تحولات شناسایی رفتار بدافزار را پیچیدهتر کردهاند. طبق اظهارات این شرکت، برخی نشانههایی که پیشتر برای شناسایی آلودگیهای DarkSword استفاده میشد، دیگر کافی برای شناسایی نسخه P7 نیستند.
یکی دیگر از ویژگیهای این نسخه، برقراری ارتباط دوطرفه با سرور فرماندهی و کنترل مهاجمان است. به همین ترتیب، بدافزار محدود به اجرای یک مجموعه ثابت از عملیات نیست و میتواند دستورالعملهای تازهای دریافت کند.
P7 بهطور پیشفرض هر ۱۵ ثانیه برای دریافت دستورالعملهای جدید با سرور مهاجمان ارتباط برقرار میکند که این زمانبندی نیز قابلیت تغییر از راه دور را دارد.
آیا P7 یک آسیبپذیری جدید در iOS محسوب میشود؟
P7 نسخهای تازه از بدافزار DarkSword است و نباید آن را بهعنوان یک آسیبپذیری جدید در iOS اشتباه گرفت. این بدافزار پس از موفقیت زنجیره نفوذ DarkSword به کار میرود.
پیشتر، گوگل گزارش کرده بود که DarkSword نسخههای iOS 18.4 تا iOS 18.7 را تحت حمله قرار میدهد. پس از شناسایی این تهدید، اپل بهروزرسانیهایی برای نسخههای مختلف سیستمعامل منتشر کرد، از جمله iOS 18.7.7 که برای محافظت از کاربران در نسخههای قدیمیتر iOS 18 ارائه شد.
با این حال، نباید فرض کرد که نصب یک نسخه خاص از سیستمعامل در همه شرایط خطر امنیتی را از بین میبرد. وضعیت بهروزرسانی دستگاه و تعدیل آسیبپذیریها از اهمیت بالایی برخوردار است.
چگونه کاربران آیفون میتوانند از اطلاعات خود محافظت کنند؟
اقدام اصلی، بررسی و نصب بهروزرسانیهای امنیتی منتشر شده برای دستگاه است. کاربران بهتر است از طریق مسیر تنظیمات آیفون، قسمت General و سپس Software Update، نسخه سیستمعامل و بهروزرسانیهای موجود را مورد بررسی قرار دهند.
همچنین رعایت چند راهکار میتواند خطر آلودگی را کاهش دهد:
- نصب بهروزرسانیهای امنیتی iOS را به محض انتشار از دست ندهید.
- از کلیک بر روی لینکهای مشکوک و تعامل با تبلیغات ناشناس بپرهیزید.
- در صورت امکان، از قابلیت بهروزرسانی خودکار سیستمعامل بهرهمند شوید.
- در صورت برخورد با رفتار غیرعادی یا شواهد معتبری از آلودگی، با یک متخصص امنیت دستگاههای اپل مشورت کنید.
این تدابیر بههیچوجه جایگزین بررسی تخصصی دستگاه مظنون به آلودگی نیستند، اما میتوانند خطر مواجهه با آسیبپذیریهای شناختهشده را به حداقل برسانند.
گزارش مذکور به معنای آسیبپذیری تمام آیفونها نیست. سطح خطر به نسخه سیستمعامل، وضعیت بهروزرسانی آسیبپذیریها و موفقیت مراحل نفوذ وابسته است. بهروزرسانی امنیتی و احتیاط در مواجه با تبلیغات و محتوای مشکوک همچنان از اساسیترین اقدامهای حفاظتی برای کاربران آیفون به شمار میرود.
منبع: 9to5mac
۲۲۷۳۲۳