每 15 秒窃取一次:P7 间谍软件升级加密钱包监控
核心要点
iVerify披露P7 DarkSword新变种,具备wallet_scan与wallet_extract功能,每15秒通信提取imToken等钱包数据及Keychain凭证,虽无新漏洞但威胁升级。
据 Woofun AI 消息,针对加密货币持有者的新型 iPhone 间谍软件 被安全公司 正式披露,该恶意程序专门设计用于从已被攻破的设备中远程提取加密钱包数据及敏感凭证,确立了移动设备安全领域的新威胁主体。
在技术机制层面,P7 展现了针对数字资产的高度定制化能力。iVerify 在调查 8 月份发现的感染案例后,于 10 月 8 日发布了详细分析报告,揭示了该变种的两大核心功能:wallet_scan 与 wallet_extract。前者负责扫描受感染设备以识别已安装的钱包应用,帮助攻击者精准锁定目标;后者则专注于收集 这一支持多链网络的加密货币钱包相关数据。
值得注意的是,Woofun AI 整理数据显示,该间谍软件对 Keychain 系统的攻击方式发生了显著变化。与以往复制整个 Keychain 数据库并传输至服务器处理的模式不同,P7 直接在设备上将提取出的凭证信息保存为 JSON 文件后再进行传输,这种本地化处理逻辑极大地加速了攻击者获取可用信息的效率。除了直接针对钱包应用,P7 的数据收集范围还扩展至备忘录、照片以及特定应用程序文件,这些载体中可能隐藏用户的恢复短语或钱包凭证。
然而,研究人员强调,仅获取钱包文件或发现应用存在并不等同于掌握私钥控制权,未经授权的交易是否发生,取决于提取信息的完整性及其是否足以发起转账操作。
远程控制能力的增强是 P7 DarkSword 另一大特征。与依赖预设流程的传统变种不同,该间谍软件默认每 15 秒便与攻击者控制的服务器通信,请求可在受感染手机上执行的指令。攻击者可灵活调整通信间隔、搜索特定文件或发起额外数据收集,无需重新攻破设备。为提高隐蔽性与稳定性,P7 引入了删除诊断日志、减少进程注入次数以及利用浏览器存储防止重复攻击导致设备失控等措施。
这一发现延续了 DarkSword 框架的历史脉络。今年 3 月,谷歌的威胁情报团队报告称,DarkSword 利用六个漏洞攻破运行 iOS 18.4 至 18.7 系统的 iPhone,目标涉及沙特阿拉伯、土耳其、马来西亚和乌克兰的用户。P7 作为该框架下部署在设备攻破后的升级版间谍软件,进一步体现了攻击者对受害者金融活动持续监控的意图。
尽管威胁升级,目前尚无确凿证据表明 P7 导致了实际的加密货币盗窃或具体的财务损失数额。苹果已修复与已知 DarkSword 攻击链相关的漏洞,相关防护措施最早于 2025 年推出,随后在 2026 年 3 月 24 日发布 iOS 18.7.7 版本,并于 4 月 1 日向更多设备推送。P7 本身并未证明存在新的操作系统漏洞,其运作依赖于先前的设备攻破。苹果建议用户安装最新兼容软件并开启自动更新,谷歌此前研究也建议在无法更新时启用锁定 Mode。这是继 DarkSword 曝光后,针对移动加密资产安全的又一次严峻考验,凸显了及时更新系统与启用高级防护功能的必要性。

评论
暂无评论