I ricercatori di iVerify hanno scoperto P7 DarkSword, una variante più sofisticata del malware che colpisce gli iPhone. Distribuita tramite annunci malevoli, ruba credenziali e dati da portafogli cripto. Ecco cosa cambia e come proteggersi.
Due mesi fa, un dipendente di un istituto finanziario ha aperto un link su Safari e il suo iPhone è stato silenziosamente compromesso. Non era un attacco mirato: la vittima era finita in una campagna di annunci malevoli su siti web compromessi. Quello che i ricercatori di iVerify hanno scoperto analizzando quel dispositivo è una versione completamente riscritta di uno dei malware più sofisticati mai visti su iOS: P7 DarkSword.
Chi
iVerify è una società specializzata in ricerca di sicurezza mobile e analisi di malware su dispositivi iOS e Android. Collabora regolarmente con Google e altre agenzie di cybersecurity per identificare minacce zero-day e exploit in uso da attori statali e fornitori di spyware commerciale.
Cosa è successo
DarkSword non è una novità assoluta. A marzo 2026, Google, iVerify e Lookout avevano già rivelato una catena di exploit sofisticati che sfruttava sei vulnerabilità critiche in iOS 18.4–18.7, utilizzata da fornitori di spyware commerciale e gruppi legati a stati come la Russia e la Turchia. Apple aveva rilasciato patch per tutte le versioni interessate, comprese le versioni legacy (iOS 15.8.7, iOS 16.7.15, iOS 18.7.7).
Ora, a ottobre 2026, iVerify ha identificato P7 DarkSword, una variante completamente nuova scoperta durante l'indagine su un'infezione reale. Il nome "P7" deriva dal prefisso di variabile p7_ che gli autori dell'attacco hanno usato modificando il codice originale.
Le novità principali di P7 rispetto alle varianti precedenti:
- Compatibilità estesa: funziona su iOS 18.7 (la versione precedente si fermava a iOS 18.6)
- Ridotta impronta digitale: meno logging, meno iniezioni di processo, usa lo storage del browser per evitare di sfruttare ripetutamente lo stesso dispositivo
- Furto diretto di dati sensibili: estrae le credenziali salvate in Keychain direttamente sul dispositivo, invece di copiare l'intero database per elaborarlo altrove
- Targeting di portafogli cripto: nuova capacità di rubare dati da app di criptovalute
- Comunicazione bidirezionale avanzata: il malware contatta i server dei criminali ogni 15 secondi (intervallo modificabile da remoto) e riceve comandi per recuperare file arbitrari, caricare foto, inventariare app installate, accedere ai database di Apple Notes, scandire il filesystem
Secondo iVerify, questi miglioramenti riflettono "un lavoro sostanziale" degli operatori, non semplici modifiche assistite da AI. P7 è significativamente più bravo a nascondersi: gli indicatori di compromissione precedenti (IOC) non sono più validi, rendendo il malware più difficile da rilevare con le vecchie firme.
La distribuzione avviene tramite watering-hole attacks: annunci malevoli o siti web compromessi che catturano vittime indiscriminate, non target specifici.
Perché è importante
P7 DarkSword rappresenta un'evoluzione qualitativa della minaccia DarkSword per tre ragioni critiche:
1. Portata potenziale ancora ampia. Anche se Apple ha distribuito patch, centinaia di milioni di iPhone rimangono vulnerabili perché i proprietari non aggiornano il sistema operativo. Gli utenti che rifiutano di passare a iOS 26 o che rimangono su versioni legacy (iOS 15, 16, 17) sono esposti.
2. Furto di credenziali senza tracce. Il precedente DarkSword copiava l'intero Keychain per l'elaborazione remota, lasciando tracce rilevabili. P7 estrae direttamente sul dispositivo le credenziali di iCloud, email, app bancarie e portafogli cripto, pulendo meglio i suoi passi. Questo rende il malware quasi invisibile ai sistemi di monitoraggio tradizionali.
3. Controllo remoto granulare. La comunicazione bidirezionale consente ai criminali di eseguire comandi arbitrari: accedere a Note, foto, app specifiche, scansionare il filesystem. Non è più un malware "fire-and-forget", ma uno strumento di spionaggio interattivo paragonabile ai trojan bancari su Windows.
Precedenti rilevanti: DarkSword era già stato collegato a PARS Defense (società turca), UNC6353 (gruppo russo che ha attaccato l'Ucraina) e UNC6748 (gruppo che ha usato siti Snapchat-themed in Arabia Saudita). La scoperta di P7 suggerisce che questi attori continuano a investire in sofisticazione.
Cosa aspettarsi
Indicatori da osservare:
- Nuove patch Apple: è probabile che Apple rilasci aggiornamenti di sicurezza specifici per P7 nelle prossime settimane, anche se il malware sfrutta exploit già noti, non nuove vulnerabilità zero-day.
- Reazioni di Google e iVerify: iVerify ha promesso di pubblicare un report tecnico completo con indicatori di compromissione aggiornati. Google potrebbe includere P7 nei suoi avvisi di minaccia.
- Adozione da parte di altri attori: storicamente, quando una variante di malware sofisticato viene scoperta, altri gruppi la adattano. È probabile che P7 venga copiato e modificato.
- Domande aperte: iVerify non ha rivelato quale versione di iOS era in esecuzione sul dispositivo compromesso ad agosto. Se era una versione già patchata, significa che P7 sfrutta una vulnerabilità non ancora corretta, oppure la vittima aveva saltato un aggiornamento.
Azioni consigliate per gli utenti:
- Aggiornare immediatamente a iOS 26 o alla versione più recente disponibile
- Abilitare Lockdown Mode nelle impostazioni di sicurezza (riduce la superficie d'attacco, anche se non è una protezione completa)
- Evitare di cliccare su link in email o messaggi da fonti sconosciute
- Monitorare l'attività dell'account iCloud e delle app bancarie per accessi anomali
P7 DarkSword non è una nuova vulnerabilità, ma una prova che gli attori dietro DarkSword continuano a perfezionare il loro arsenale. Per chi non aggiorna il telefono, il rischio rimane concreto e crescente.
📰 Fonti
- 9to5Mac — Researchers uncover new DarkSword spyware variant affecting unpatched iPhones
- 9to5mac.com — Researchers uncover new DarkSword spyware variant affecting unpatched iPhones
- facebook.com — Researchers uncover new DarkSword spyware variant affecting
- techradar.com — This new DarkSword iOS exploit can steal almost everything from ...
- siliconangle.com — Researchers discover zero-day DarkSword exploit chain in iOS 18
- guptadeepak.com — DarkSword iPhone Exploit: 270M Devices, Apple Backport