Компания iVerify обнаружила новый вариант шпионского ПО P7 DarkSword для iPhone. На заражённом устройстве он каждые 15 секунд обращается к серверу атакующих за командами и может передавать им фотографии, заметки и файлы. Как пишет IT Home со ссылкой на исследование iVerify, интервал связи можно менять удалённо.
Вариант выявили при расследовании заражения DarkSword. По данным iVerify, его авторы убрали часть отладочных записей и сократили число внедрений в процессы — так ПО оставляет меньше следов на устройстве. Для связи с сервером оно внедряется в SpringBoard, системный процесс, отвечающий за интерфейс iPhone.
Получив команду, P7 DarkSword может загружать фотографии, базу заметок Apple Notes и файлы приложений, а также извлекать данные из связки ключей iOS. В исследованном образце обнаружили команду для извлечения данных криптокошелька imToken. Какие именно модели iPhone затронуты, IT Home не уточняет.
Источник: IT Home.