NoticiasNews

DarkSword P7: nueva variante del kit de exploits para iPhone roba el llavero de iCloud y billeteras criptoDarkSword P7: new iPhone exploit kit variant steals iCloud Keychain and crypto wallets

2026-10-11

La firma de seguridad móvil iVerify reportó el 9 de octubre de 2026 una variante llamada P7 del kit de exploits DarkSword para iOS, según recoge The Hacker News. Esta versión tiene una huella menor en el dispositivo, añade robo de datos del llavero de iCloud y de billeteras de criptomonedas, y permite comunicación bidireccional con el servidor de control (C2).

Qué hace

  • Consulta órdenes cada 15 segundos y envía latidos al atacante.
  • Extrae llavero de iCloud, lista de apps, Notas, fotos y datos de billeteras cripto.
  • Ejecuta comandos, lista y descarga archivos y corre JavaScript arbitrario.
  • Elimina el registro de depuración y usa localStorage del navegador para evitar volver a explotar el mismo equipo.

Quién lo usa

El informe menciona a un proveedor turco de vigilancia comercial, al grupo ruso Star Blizzard (COLDRIVER) y a un actor de habla china, además de operadores con fines económicos que adquirieron el kit en el mercado de segunda mano. Los objetivos reportados incluyen Arabia Saudita, Turquía, Malasia y Ucrania.

Vulnerabilidades y mitigación

El artículo identifica dos CVE en el kit: CVE-2025-24201 (WebKit, corregida en iOS 18.3.2) y CVE-2025-31200 (Core Audio, corregida en iOS 18.4.1). La conclusión práctica es mantener iPhone y iPad actualizados y desconfiar de enlaces que simulan invitaciones o inicios de sesión de Apple ID.

Por qué importa para las empresas

El llavero guarda credenciales corporativas y tokens de acceso; un teléfono comprometido es una puerta a correo, VPN y paneles administrativos. Las políticas de actualización de dispositivos móviles y la autenticación resistente al phishing son hoy parte de la seguridad básica.

En TEKFENIX diseñamos nuestras plataformas, como Servigo365 y CumplimientoControl, con control de sesiones, registro de accesos y trazabilidad para limitar el impacto de una credencial robada. Si su equipo usa dispositivos móviles para atender clientes o aprobar operaciones, podemos ayudarle a reforzar el acceso y la auditoría.

Fuente: The Hacker News, “P7 DarkSword iOS Exploit Kit Adds Crypto Wallet Data Theft and Remote Commands” (octubre de 2026), con datos de iVerify.

Mobile security firm iVerify reported on October 9, 2026 a variant called P7 of the DarkSword iOS exploit kit, as covered by The Hacker News. This version has a smaller on-device footprint, adds theft of iCloud Keychain and cryptocurrency-wallet data, and supports two-way communication with the command-and-control (C2) server.

What it does

  • Polls for commands every 15 seconds and sends heartbeats to the attacker.
  • Exfiltrates iCloud Keychain, app lists, Notes, photos and crypto-wallet data.
  • Runs commands, lists and downloads files and executes arbitrary JavaScript.
  • Removes debug logging and uses browser localStorage to avoid re-exploiting the same device.

Who uses it

The report names a Turkish commercial surveillance vendor, the Russia-aligned Star Blizzard (COLDRIVER) group and a Chinese-speaking actor, plus financially motivated operators who bought the kit on the second-hand market. Reported targets include Saudi Arabia, Turkey, Malaysia and Ukraine.

Vulnerabilities and mitigation

The article identifies two CVEs in the kit: CVE-2025-24201 (WebKit, fixed in iOS 18.3.2) and CVE-2025-31200 (Core Audio, fixed in iOS 18.4.1). The practical takeaway is to keep iPhones and iPads updated and be wary of links that imitate invitations or Apple ID sign-ins.

Why it matters for businesses

The keychain holds corporate credentials and access tokens; a compromised phone is a gateway to email, VPN and admin panels. Mobile update policies and phishing-resistant authentication are now basic security hygiene.

At TEKFENIX we design our platforms, such as Servigo365 and CumplimientoControl, with session control, access logging and traceability to limit the impact of a stolen credential. If your team uses mobile devices to serve customers or approve transactions, we can help strengthen access and auditing.

Source: The Hacker News, “P7 DarkSword iOS Exploit Kit Adds Crypto Wallet Data Theft and Remote Commands” (October 2026), based on iVerify research.

← Volver al blog← Back to blog