La firma de seguridad móvil iVerify reportó el 9 de octubre de 2026 una variante llamada P7 del kit de exploits DarkSword para iOS, según recoge The Hacker News. Esta versión tiene una huella menor en el dispositivo, añade robo de datos del llavero de iCloud y de billeteras de criptomonedas, y permite comunicación bidireccional con el servidor de control (C2).
Qué hace
- Consulta órdenes cada 15 segundos y envía latidos al atacante.
- Extrae llavero de iCloud, lista de apps, Notas, fotos y datos de billeteras cripto.
- Ejecuta comandos, lista y descarga archivos y corre JavaScript arbitrario.
- Elimina el registro de depuración y usa localStorage del navegador para evitar volver a explotar el mismo equipo.
Quién lo usa
El informe menciona a un proveedor turco de vigilancia comercial, al grupo ruso Star Blizzard (COLDRIVER) y a un actor de habla china, además de operadores con fines económicos que adquirieron el kit en el mercado de segunda mano. Los objetivos reportados incluyen Arabia Saudita, Turquía, Malasia y Ucrania.
Vulnerabilidades y mitigación
El artículo identifica dos CVE en el kit: CVE-2025-24201 (WebKit, corregida en iOS 18.3.2) y CVE-2025-31200 (Core Audio, corregida en iOS 18.4.1). La conclusión práctica es mantener iPhone y iPad actualizados y desconfiar de enlaces que simulan invitaciones o inicios de sesión de Apple ID.
Por qué importa para las empresas
El llavero guarda credenciales corporativas y tokens de acceso; un teléfono comprometido es una puerta a correo, VPN y paneles administrativos. Las políticas de actualización de dispositivos móviles y la autenticación resistente al phishing son hoy parte de la seguridad básica.
En TEKFENIX diseñamos nuestras plataformas, como Servigo365 y CumplimientoControl, con control de sesiones, registro de accesos y trazabilidad para limitar el impacto de una credencial robada. Si su equipo usa dispositivos móviles para atender clientes o aprobar operaciones, podemos ayudarle a reforzar el acceso y la auditoría.
Fuente: The Hacker News, “P7 DarkSword iOS Exploit Kit Adds Crypto Wallet Data Theft and Remote Commands” (octubre de 2026), con datos de iVerify.