iPhoneに新マルウェア「P7 DarkSword」、iOS 18.7に拡大
iVerifyは、DarkSwordエクスプロイトチェーンに関連する新種のマルウェア「P7 DarkSword」を発見したと報告した。iOS 18.7にまで対応を広げ、Keychainや暗号資産ウォレットから情報を窃取する。
セキュリティ企業iVerifyは、DarkSwordエクスプロイトチェーンに関連するこれまでに確認されていないマルウェアの亜種「P7 DarkSword」を発見したとする報告書を公開した。9to5Macが伝えた。同社は2026年8月、金融機関の従業員のiPhoneが感染している事案を調査する過程でこの亜種を特定した。
P7 DarkSwordは、iVerifyがこれまで追跡してきた従来の亜種が対応していたiOS 18.6に加え、iOS 18.7にも対応を広げている。攻撃者はマルウェアを悪意のある広告を通じて配布し、ウォータリングホール攻撃の一環として用いている。
機能面では、端末上のフットプリントを縮小する一方で、端末上でのKeychainと暗号資産ウォレットからの窃取機能や、双方向のコマンド・アンド・コントロール通信を追加した。KeychainのデータをiPhone上で直接抽出してから攻撃者に送信できるほか、任意のファイルの取得、写真のアップロード、インストール済みアプリの一覧収集、Apple Notesのデータベースへのアクセス、アプリコンテナからのデータ収集、端末ファイルシステムの走査といったコマンドを受信できる。
既定では15秒ごとに攻撃者のコマンド・アンド・コントロールサーバーに通信するが、この間隔は遠隔から変更可能だ。iVerifyは、P7はDarkSwordによる侵害後に配備される新たなマルウェアのバージョンであり、新たなiOSの脆弱性ではないとしている。
背景
2026年に入り、GoogleとiVerifyは複数のiOS脆弱性を連鎖させるiPhoneハッキングツール「Coruna」と「DarkSword」を明らかにした。CorunaはiOS 13からiOS 17.2.1までの端末を、DarkSwordはiOS 18.4からiOS 18.7までのiPhoneを標的としていた。Appleは影響を受ける旧バージョン向けにiOS 15.8.7、iOS 16.7.15、iOS 18.7.7をリリースし、iOS 26を導入できる端末にはiOS 18.7.7を提供した。Googleによると、DarkSwordは商業監視ベンダーや国家支援を受けたとみられる攻撃者によって使用され、サウジアラビア、トルコ、マレーシア、ウクライナで攻撃が確認されている。Googleが観測した他のDarkSwordの配備事例は、すでにiOS 18.7に対応していた。
よくある質問
P7 DarkSwordは新しいiOSの脆弱性ですか?
いいえ。iVerifyは、P7はDarkSwordによる侵害後に配備される新たなマルウェアのバージョンであり、新たなiOSの脆弱性ではないとしている。
P7 DarkSwordはどのiOSバージョンに対応していますか?
従来の亜種が対応していたiOS 18.6に加え、iOS 18.7にも対応を広げている。
P7 DarkSwordはどのように配布されていますか?
攻撃者は悪意のある広告を通じて配布し、ウォータリングホール攻撃の一環として用いている。