تخطى إلى المحتوى الرئيسي

P7 DarkSword: تطور خطير يستهدف محافظ العملات المشفرة وأجهزة iOS

فريق جليتش نيوز
منذ 37 دقيقة0 مشاهدة5 دقائق
P7 DarkSword: تطور خطير يستهدف محافظ العملات المشفرة وأجهزة iOS

مقدمة تحليلية

كشفت أبحاث الأمن السيبراني عن تفاصيل لنسخة غير مسبوقة من حزمة استغلال iOS تُعرف باسم P7 DarkSword، وذلك بتاريخ 9 أكتوبر 2026. هذه النسخة، التي رصدتها شركة iVerify، تقلل من بصمتها على الجهاز وتضيف قدرات سرقة بيانات سلاسل المفاتيح (keychain) ومحافظ العملات المشفرة مباشرة من الجهاز، بالإضافة إلى تعزيز الاتصال ثنائي الاتجاه مع البنية التحتية للمهاجم. كانت حزمة DarkSword قد وُثّقت علناً لأول مرة في مارس 2026 من قبل Google Threat Intelligence Group (GTIG)، وiVerify، وLookout، مستهدفة أجهزة iPhone التي تعمل بإصدارات iOS بين 18.4 و18.7. جرى رصد الحزمة الأصلية قيد الاستخدام في نوفمبر 2025.

التسمية P7 تعود إلى استخدام الجهة الفاعلة لبادئة المتغير "p7_" في التغييرات التي طرأت على رمز DarkSword الأصلي، مما يؤكد نهجاً منهجياً في التطوير الهادف للوصول إلى بيانات مالية حساسة.

التحليل التقني

صُممت حزمة DarkSword لتسلسل عدة ثغرات في نظام iOS للهروب من Sandbox المتصفح، وتصعيد الامتيازات إلى مستوى النواة (kernel)، وحقن الحمولة الأساسية في SpringBoard، وهو عملية iOS التي تدير تشغيل التطبيقات والشاشة الرئيسية. يُقيّم هذا التسلسل على أنه منتج تجاري وصل بطريقة ما إلى سوق ثانوي، ومن ثم حصل عليه مشغلون ذوو دوافع مالية وجهات فاعلة أخرى منذ أواخر عام 2025. كانت iVerify قد لاحظت "محاولات متعددة فاشلة، يُرجّح أنها بمساعدة LLM، لتحديث الإطار لدعم iOS 26.x" الشهر الماضي، مدفوعة بتسريب حزمة الاستغلال بعد فترة وجيزة من الكشف العلني عنها. تركز هذه المتغيرات، وفقاً لشركة الأمن المحمول، على الاستقرار والتخفي وجودة البيانات المسروقة.

تطورات P7 DarkSword

يمثل P7 DarkSword تطوراً في هذه الجوانب من خلال إلغاء تسجيل تصحيح الأخطاء عبر طلبات HTTP وsyslog، واستخدام localStorage المتصفح لمنع إعادة الاستغلال. على عكس المتغيرات السابقة التي نسخت قاعدة بيانات keychain واستخرجتها لمعالجتها على البنية التحتية للمهاجم، فإن الإصدار الجديد يستخلص بيانات keychain إلى تنسيق JSON على الهاتف قبل الاستخراج. يُحقن البرنامج الضار في عملية SpringBoard، التي تتعامل مع جميع الاتصالات مع البنية التحتية للمهاجم. يُجهز هذا التكرار الأخير للاستعلام عن الأوامر كل 15 ثانية، وإرسال رسالة "نبض"، وقائمة بالتطبيقات المثبتة، ونقل معلومات iCloud Keychain وبيانات من تطبيقات مثل Apple Notes وPhotos ومحافظ العملات المشفرة.

تتضمن الأوامر التي يمكن تنفيذها على هاتف الضحية ما يلي:

  • execute_command: لتنفيذ أوامر نظام التشغيل مثل ls وdir وcat وmkdir وrm وecho وps وmemdump وipconfig وnetstat وwhoami وغيرها.
  • ls: لسرد محتويات الدليل.
  • download: لقراءة ملف من الجهاز وتحميله إلى خادم C2.
  • photos: لتحميل ملفات الصور من "/var/mobile/Media/DCIM".
  • apps: لتعداد حاويات التطبيقات واستخراج معرفات الحزمة.
  • exec: لتنفيذ JavaScript عشوائي مباشرة داخل بيئة تشغيل البرنامج الضار.
  • file_upload: لمسح مسار واحد أو أكثر بشكل متكرر وتحميل الملفات المتطابقة.
  • basic_info: لإرسال بيانات تعريف الجهاز إلى خادم C2.
  • disk_scan: لمسح نظام الملفات بشكل متكرر بدءاً من "/،"، وتسجيل بيانات تعريف الملفات والدلائل والروابط الرمزية، وتحميل المعلومات في شكل تقرير.
  • ios_app_data: للعثور على sandbox التطبيق وحاويات مجموعات التطبيقات لمعرفات الحزمة المطلوبة وتحميل ملفات التطبيق المحددة.
  • wallet_scan: للمسح الضوئي لتطبيقات المحفظة المثبتة.
  • wallet_extract: لاستخراج البيانات المتعلقة بالمحفظة لتطبيق محفظة imToken.
  • memo_scan: لتحميل قواعد بيانات Apple Notes.
  • photo_scan: لتحميل الصور من Apple Photos.
  • sleep: لتعديل الفاصل الزمني لاستطلاع الإشارة.
  • exit: لإيقاف حلقة الإشارة وإيقاف البرنامج الضار.

كشفت سجلات خادم الإنتاج أن حزمة استغلال DarkSword تتضمن معرفين لثغرات CVE لم يوثقا سابقاً:

  • CVE-2025-24201: ثغرة كتابة خارج الحدود في محرك WebKit، تسمح للمهاجم بالخروج من Sandbox محتوى الويب (تم إصلاحها في iOS 18.3.2 وiPadOS 18.3.2).
  • CVE-2025-31200: ثغرة تلف الذاكرة في إطار عمل Core Audio، تسمح بتنفيذ التعليمات البرمجية عند معالجة تدفق صوتي في ملف وسائط مصمم خصيصاً (تم إصلاحها في iOS 18.4.1 وiPadOS 18.4.1).

السياق وتأثير السوق

استُخدمت حزمة الاستغلال في هجمات استهدفت المملكة العربية السعودية وتركيا وماليزيا وأوكرانيا من قبل جهات فاعلة متعددة. من بينها، بائع مراقبة تجاري تركي يدعى PARS Defense عبر موقع ويب مزيف يحاكي Snapchat، وجهة فاعلة روسية تُعرف باسم Star Blizzard (المعروفة أيضاً باسم COLDRIVER) باستخدام إغراءات دعوة مزيفة. في أغسطس 2026، كشفت منصة Censys لإدارة أسطح الهجوم عن حملة قامت بها جهة فاعلة صينية مجهولة استهدفت أجهزة Apple iOS باستخدام حزمة الاستغلال، بالإضافة إلى تقديم صفحة تسجيل دخول مزيفة لـ Apple ID. تزامن الكشف الأخير مع إعلان Censys عن تحديد أدلة مفتوحة على خمسة مضيفين تحمل مكونات متعلقة بـ DarkSword وCoruna، وهي حزمة استغلال iOS أخرى اكتشفت هذا العام واستخدمت في هجمات تستهدف طرازات iPhone التي تعمل بإصدارات iOS بين 13.0 و17.2.1.

أكدت Censys أن "Coruna هي حزمة الحمولة المصاحبة التي يوزعها نفس النظام البيئي". تُشغل مراحلها داخل جلسة متصفح الضحية بعد أن تهبط مراحل استغلال DarkSword، وتقوم وحدات جمع المحافظ بسرقة عبارات استعادة العملات المشفرة والأرصدة وبيانات keystore من تطبيقات iOS. يدير المشغلون DarkSword وCoruna معاً ضد البنية التحتية الخاصة بهم لـ C2. المضائف الخمسة هي:

  • 43.134.165[.]205: يقدم DS-Fusion v1.0 (المعروف أيضاً باسم DarkSword Fusion)، وهو حزمة مجمعة تتضمن كلاً من DarkSword وCoruna في حزمة واحدة.
  • 166.88.95[.]90: يعمل كخادم C2 للبرنامج الضار، وقد سجل جهازين صينيين حقيقيين يعملان بنظام iOS (183.154.173[.]30 و182.239.114[.]223) يستجيبان لصفحة إشارة كل ثلاث ثوانٍ لعدة ساعات في 6 سبتمبر 2026.
  • 23.148.212[.]237: يعمل كمساحة عمل تحليلية تُظهر أن المشغل يطور سلاسل استغلال لنظام iOS 26 (مثل CVE-2026-31001)، والتي لا تغطيها DarkSword أو Coruna.
  • 47.102.192[.]23: يعمل كمضيف مرحلي لحزمة Coruna.
  • 156.239.230[.]120: يكشف عن منصة C2 بأكملها، وقد لوحظ استطلاع جهاز في 15 سبتمبر 2026.

يُشتبه في أن مجموعة الأدلة المفتوحة والمنصة 156.239.230[.]120 تديرها جهة فاعلة صينية تستهدف سرقة محافظ العملات المشفرة. لاحظت Censys أيضاً مشغلاً صينياً منفصلاً يدير نفس الحزمة في الميدان ضد خادم C2 الخاص به على "66ds[.]lol"، متضمناً هدفاً جديداً لمحفظة العملات المشفرة (BitKeep) غير موجود في مجموعة الأدلة المفتوحة. هذه النتائج تسلط الضوء مرة أخرى على انتشار الحزمة بين الجهات الفاعلة ذات الدوافع المالية، مع استضافتها على Tencent وShenyang.

تحليل ورأي المحرر

رؤية Glitch4Techs

يمثل P7 DarkSword تطوراً حتمياً وخطراً في مشهد التهديدات لأجهزة iOS، ويؤكد بشكل قاطع أن سوق أدوات الاستغلال التجاري المزدهر قد خفض حاجز الدخول للهجمات المعقدة. الكشف عن منصة C2 على 156.239.230[.]120، والتي تعرض نموذج "الاستغلال كخدمة" مع "11 عبارة استعادة للضحايا" و"179 دليلاً لغنائم الأجهزة" و"75 حساباً في قائمة التحكم"، يوضح أن هذا ليس مجرد تهديد نظري. إنه عمل تجاري منظم، يُدار من الصين، يستغل الفجوات الأمنية في iOS 18.x بشكل فعال ومنتشر. هذا الانتشار يعني أن أجهزة iOS، حتى في أحدث إصداراتها التي تغطيها الحزمة، تواجه خطراً مالياً مباشراً وغير مسبوق من جهات فاعلة تستخدم أدوات مصقولة تجارياً.

أعجبك المقال؟ شاركه

النشرة البريدية

كن أول من يعرف بمستقبل التقنية

أهم الأخبار والتحليلات التقنية مباشرة في بريدك.

مقالات قد تهمك