كشف باحثون في مجال الأمن السيبراني عن تفاصيل نسخة جديدة لم يسبق رصدها من حزمة استغلال ثغرات نظام iOS، تحمل اسم P7 DarkSword، وتتميز بقدرات محسنة على التخفي وسرقة بيانات المستخدمين، بما في ذلك بيانات سلسلة مفاتيح iCloud ومحافظ العملات المشفرة.
وقالت شركة iVerify، المتخصصة في أمن الأجهزة المحمولة، إن النسخة الجديدة تقلص البصمة الرقمية للأداة على الجهاز المستهدف، وتضيف إمكانات لسرقة بيانات سلسلة المفاتيح ومحافظ العملات المشفرة مباشرة من الجهاز، فضلا عن تعزيز الاتصال ثنائي الاتجاه بين الجهاز المخترق والبنية التحتية للمهاجمين.
وأوضحت الشركة أن تسمية P7 مستوحاة من استخدام الجهة المطورة للأداة السابقة (p7_) كبادئة للمتغيرات البرمجية في التعديلات التي أدخلت على الشيفرة الأصلية لـDarkSword.
أداة تستهدف أجهزة آيفون
كشف عن أداة DarkSword للمرة الأولى علنا في شهر مارس الماضي، من خلال أبحاث مشتركة أجرتها مجموعة جوجل Threat Intelligence Group وشركتا iVerify وLookout.
وأظهرت تلك الأبحاث قدرة الأداة على استهداف أجهزة آيفون العاملة بإصدارات iOS من 18.4 إلى 18.7، فيما رصد استخدامها فعليا في هجمات منذ نوفمبر 2025.

وصممت الأداة لربط عدة ثغرات أمنية في نظام iOS ضمن سلسلة استغلال واحدة، بما يسمح بتجاوز العزل الأمني للمتصفح، ورفع مستوى الصلاحيات إلى مستوى النواة Kernel، ثم حقن الحمولة البرمجية الرئيسية داخل عملية SpringBoard، المسؤولة عن تشغيل التطبيقات وإدارة الشاشة الرئيسية في النظام.
واستخدمت الأداة في هجمات استهدفت السعودية وتركيا وماليزيا وأوكرانيا، ونسبت بعض العمليات إلى جهات تهديد متعددة، من بينها شركة المراقبة التجارية التركية PARS Defense، التي استخدمت موقعا مزيفا مستوحى من تطبيق سناب شات، ومجموعة Star Blizzard الموالية لروسيا، المعروفة أيضا باسم COLDRIVER، التي اعتمدت على دعوات وهمية لاستدراج الضحايا.
وفي أغسطس 2026، كشفت شركة Censys المتخصصة في إدارة أسطح الهجوم عن حملة نفذتها جهة تهديد مجهولة تتحدث الصينية، واستهدفت أجهزة آبل العاملة بنظام iOS باستخدام الأداة، إلى جانب صفحة تسجيل دخول مزيفة لخدمة Apple ID.
تحسينات في التخفي وسرقة البيانات
قالت iVerify إنها رصدت، خلال سبتمبر الماضي، عدة محاولات غير ناجحة، يرجح أن نماذج لغوية كبيرة LLMs ساعدت في تنفيذها، لتحديث إطار الاستغلال ودعم إصدارات iOS 26.x، وذلك عقب تسريب الأداة بعد الكشف عنها علنا.
وأضافت الشركة أن هذه النسخ ركزت على تحسين الاستقرار والتخفي وجودة البيانات المسروقة، مشيرة إلى أن P7 DarkSword تمثل تطورا في هذه الجوانب.
وتتضمن التعديلات الجديدة إزالة سجلات التصحيح التي كانت ترسل عبر طلبات HTTP وسجلات النظام syslog، إلى جانب استخدام مساحة التخزين المحلية للمتصفح localStorage لمنع إعادة استغلال الجهاز.
وعلى خلاف الإصدارات السابقة التي كانت تنسخ قاعدة بيانات سلسلة المفاتيح وترسلها إلى البنية التحتية للمهاجم لمعالجتها، تستخرج النسخة الجديدة البيانات وتحولها إلى تنسيق JSON على الجهاز نفسه قبل تسريبها.
وقالت iVerify إن البرمجية المزروعة داخل الجهاز تحقن في عملية SpringBoard، التي تتولى جميع الاتصالات مع البنية التحتية التابعة للمهاجمين.
ويمكن للنسخة الجديدة طلب التعليمات من خادم القيادة والتحكم (C2) كل 15 ثانية، وإرسال رسائل دورية للتحقق من استمرار الاتصال، وقوائم بالتطبيقات المثبتة، فضلا عن نقل معلومات سلسلة مفاتيح iCloud وبيانات من تطبيقات Apple Notes والصور ومحافظ العملات المشفرة.
أوامر متعددة للتحكم في الأجهزة المخترقة
بحسب التقرير، تتضمن الاستجابات التي يتلقاها الجهاز من خادم القيادة والتحكم أوامر تتيح للمهاجمين تنفيذ مجموعة واسعة من العمليات، أبرزها:
– تنفيذ أوامر النظام
– استكشاف الملفات وسرقتها
– جمع معلومات الجهاز
– استخراج بيانات التطبيقات
– سرقة الصور والملاحظات
– استهداف محافظ العملات المشفرة
– تنفيذ شيفرات برمجية
ثغرتان أمنيتان ضمن سلسلة الاستغلال
وكشف تحليل سجل الثغرات في خادم الإنتاج عن أن حزمة DarkSword تتضمن ثغرتين لم يسبق توثيقهما ضمن التحليل المنشور للأداة، وهما:
– CVE-2025-24201: ثغرة كتابة خارج حدود الذاكرة في محرك WebKit، قد تتيح للمهاجم تجاوز بيئة العزل الخاصة بمحتوى الويب. وقد عولجت في iOS 18.3.2 وiPadOS 18.3.2.
– CVE-2025-31200: ثغرة فساد في الذاكرة ضمن إطار عمل Core Audio، قد تسمح بتنفيذ شيفرات برمجية عند معالجة تدفق صوتي داخل ملف وسائط معد خصيصا لاستغلال الثغرة، وقد عولجت في iOS 18.4.1 وiPadOS 18.4.1.














Add comment