iVerify, 아이폰 악성코드 'P7 DarkSword' 변종 보고서 공개
iVerify가 DarkSword 익스플로잇 체인과 연관된 신종 변종 P7 DarkSword를 발견했다고 보고했다. iOS 18.7까지 지원 범위를 넓혔다.
보안업체 iVerify가 DarkSword 아이폰 익스플로잇 체인과 연관된 이전에 확인되지 않은 변종 악성코드 'P7 DarkSword'를 발견했다고 2026년 10월 8일 보고서에서 밝혔다. 9to5Mac이 이 보고서를 보도했다.
이번 변종은 2026년 8월 한 금융기관 직원의 아이폰 감염 사례를 조사하던 중 발견됐다. P7 DarkSword는 기존 변종이 지원하던 iOS 18.6에 더해 iOS 18.7까지 호환 범위를 확대했다. 위협 행위자는 워터링 홀 공격의 일환으로 악성 광고를 통해 이를 유포한다. P7은 DarkSword 감염 이후 배포되는 새로운 악성코드 버전이며, 새로운 iOS 취약점은 아니다.
P7 DarkSword는 기기 내 흔적을 줄이고, 기기 내 키체인 및 암호화폐 지갑 탈취 기능과 양방향 명령제어 통신을 추가했다. 키체인 데이터를 아이폰에서 직접 추출해 공격자에게 전송할 수 있다.
또한 임의 파일 검색, 사진 업로드, 설치된 앱 목록 파악, Apple Notes 데이터베이스 접근, 앱 컨테이너 데이터 수집, 기기 파일시스템 스캔 등의 명령을 수신할 수 있다. 기본적으로 공격자의 명령제어 서버에 15초마다 접속하며, 이 간격은 원격으로 변경할 수 있다.
배경
올해 초 Google과 iVerify는 여러 iOS 취약점을 연쇄적으로 악용하는 두 가지 아이폰 해킹 도구 Coruna와 DarkSword를 공개한 바 있다. Coruna는 iOS 13부터 iOS 17.2.1까지, DarkSword는 iOS 18.4부터 iOS 18.7까지 영향을 미쳤다. Apple은 영향을 받은 구형 iOS 버전을 위해 iOS 15.8.7, iOS 16.7.15, iOS 18.7.7 업데이트를 배포했으며, iOS 26을 설치할 수 있는 기기에는 iOS 18.7.7을 제공했다. Google은 DarkSword가 상용 감시 업체와 국가 지원을 받는 것으로 의심되는 행위자들에 의해 사우디아라비아, 터키, 말레이시아, 우크라이나에서 사용됐다고 밝혔다. Google이 관찰한 다른 DarkSword 배포 사례들은 이미 iOS 18.7을 지원했다.
한눈에 보기
P7 DarkSword는 새로운 iOS 취약점인가?
아니다. P7은 DarkSword 감염 이후 배포되는 새로운 버전의 악성코드이며, 새로운 iOS 취약점은 아니다.
P7 DarkSword는 어떻게 유포되나?
위협 행위자가 워터링 홀 공격의 일환으로 악성 광고를 통해 유포한다.
P7 DarkSword는 어떤 iOS 버전을 지원하나?
기존 변종이 지원하던 iOS 18.6에 더해 iOS 18.7까지 호환 범위를 확대했다.