
Onderzoekers onthullen P7 DarkSword, een geavanceerde iOS exploit kit die crypto-wallets steelt en op afstand commando's uitvoert via SpringBoard.
Cybersecurityonderzoekers hebben details gepubliceerd over een nieuwe variant van de DarkSword iOS exploit kit, genaamd P7 DarkSword. Deze variant onderscheidt zich door een kleinere impact op het apparaat, het stelen van keychain- en crypto-walletgegevens direct op het toestel, en tweerichtingscommunicatie met de infrastructuur van de aanvaller, aldus iVerify.
De naam P7 verwijst naar het gebruik van het variabele prefix "p7_" in de aangepaste DarkSword-code. DarkSword werd voor het eerst in maart 2026 publiekelijk gedocumenteerd door Google Threat Intelligence Group, iVerify en Lookout. De exploit kit richt zich op iPhones met iOS-versies tussen 18.4 en 18.7 en werd in november 2025 voor het eerst in het wild waargenomen. De toolkit maakt gebruik van een keten van meerdere iOS-kwetsbaarheden om de browser sandbox te ontsnappen, kernelrechten te verkrijgen en de hoofdpayload te injecteren in SpringBoard, het iOS-proces dat app-lanceringen en het startscherm beheert.
De exploit kit wordt gezien als een commercieel product dat via een tweedehandsmarkt terechtkwam bij financieel gemotiveerde aanvallers en andere dreigingsactoren. Meerdere actoren hebben de kit ingezet in aanvallen gericht op landen als Saoedi-Arabië, Turkije, Maleisië en Oekraïne. Zo gebruikte een Turks commercieel surveillancebedrijf, PARS Defense, een nep Snapchat-website, terwijl de Rusland-gezinde groep Star Blizzard (ook bekend als COLDRIVER) nep uitnodigingen gebruikte. In augustus 2026 beschreef het attack surface management platform Censys een campagne van een onbekende Chineessprekende dreigingsactor die iOS-apparaten aanviel met deze exploit kit en een valse Apple ID inlogpagina serveerde, zoals te lezen is in het rapport van Censys.
Volgens iVerify zijn er sinds de publieke onthulling meerdere mislukte pogingen waargenomen om de exploit kit te updaten voor iOS 26.x, mogelijk ondersteund door grote taalmodellen. De focus van deze varianten ligt op stabiliteit, stealth en de kwaliteit van de gestolen data. P7 DarkSword verbetert deze aspecten door het uitschakelen van debug logging via HTTP en syslog en het gebruik van browser localStorage om herhaalde exploitatie te voorkomen. In tegenstelling tot eerdere versies die de keychain-database kopieerden en extern verwerkten, wordt bij P7 de keychain-data eerst op het toestel in JSON-formaat geëxtraheerd voordat het wordt verstuurd.
De implantaat wordt geïnjecteerd in het SpringBoard-proces, dat alle communicatie met de infrastructuur van de aanvaller afhandelt. De nieuwste versie kan elke 15 seconden commando's ophalen, een 'heartbeat' versturen, een lijst van geïnstalleerde apps doorgeven en iCloud Keychain-gegevens en data van apps zoals Apple Notes, Foto's en cryptocurrency-wallets exfiltreren. De ontvangen commando's kunnen onder meer besturingssysteemopdrachten uitvoeren, bestanden downloaden en uploaden, foto’s exfiltreren, app-containers uitlezen en JavaScript uitvoeren binnen de implantaat-runtime.












