Domingo, 11 de octubre de 2026

Lo más relevante del hosting en el mundo, en español · ehost.ec →

P7 DarkSword: nueva variante del exploit kit iOS que roba claves y datos de monederos

Investigadores han identificado P7 DarkSword, una variante del exploit kit DarkSword que amplía el robo de iCloud Keychain y datos de monederos cripto en iPhones; la campaña afecta a dispositivos vulnerables y opera con comunicación bidireccional desde servidores remotos.

Por Equipo ehost3 min de lecturaFuente: The Hacker News
P7 DarkSword: nueva variante del exploit kit iOS que roba claves y datos de monederos
Imagen ilustrativa generada con inteligencia artificial.

Investigadores en seguridad han documentado una variante no vista antes del exploit kit para iOS llamado DarkSword, bautizada como P7 DarkSword. Según el análisis de iVerify, esta edición reduce su huella en el dispositivo, añade exfiltración directa de datos del llavero (iCloud Keychain) y monederos de criptomonedas, y establece comunicación bidireccional con la infraestructura del atacante.

Qué es P7 DarkSword y cómo actúa

DarkSword es un conjunto de técnicas que encadenan vulnerabilidades de iOS para escapar del sandbox del navegador, escalar privilegios al kernel e inyectar un implante en SpringBoard, el proceso que gestiona el lanzamiento de apps y la pantalla de inicio. P7 DarkSword mantiene esa arquitectura básica pero introduce cambios destinados a mayor sigilo y eficacia:

  • Eliminación de registros de depuración enviados por HTTP y syslog para disminuir trazas de actividad.
  • Uso de localStorage del navegador para manejar estado y evitar reexplotaciones repetidas.
  • Extracción y serialización (JSON) del contenido del iCloud Keychain en el dispositivo antes de su exfiltración, en lugar de copiar la base de datos y procesarla fuera.
  • Comunicación bidireccional con el servidor de mando y control (C2): sondeos periódicos (cada 15 segundos), envío de «heartbeat» y lista de aplicaciones instaladas, y recepción de comandos remotos.

Qué datos roba y por qué importa

El implante inyectado en SpringBoard puede recoger y transmitir al atacante datos de iCloud Keychain (credenciales y secretos sincronizados), contenidos de aplicaciones como Notas o Fotos y datos de aplicaciones de monederos cripto. Esa capacidad convierte a P7 DarkSword en una herramienta orientada a la monetización directa: además de acceso persistente al dispositivo, facilita el robo de frases de recuperación, claves y archivos de keystore que permiten vaciar carteras.

A quién afecta y alcance conocido

Las investigaciones previas documentaron que DarkSword se empleó en campañas desde finales de 2025 en múltiples países y contra iPhones con varias versiones de iOS. El kit original y su ecosistema —incluido un componente compañero llamado Coruna, que opera dentro de la sesión del navegador para etapas posteriores— han sido usados por actores con motivaciones financieras y por proveedores de vigilancia comercial.

Los informes señalan también la presencia de servidores con directorios abiertos que alojaban componentes del kit y evidencia de operaciones centradas en el robo de criptomonedas. Aunque hay indicios técnicos que apuntan a operadores de habla china en algunos clusters, no hay atribución concluyente pública sobre todos los actores que usan P7 DarkSword.

Qué deben hacer administradores y propietarios de sitios y apps

Para administradores de sistemas, desarrolladores y dueños de sitios web la recomendación práctica es revisar y aplicar las mitigaciones y parches que publique Apple para las vulnerabilidades encadenadas por exploit kits como DarkSword. También conviene:

  • Evitar abrir enlaces o sitios web no verificados desde dispositivos con información sensible o con acceso a monederos de criptomonedas.
  • Deshabilitar, cuando sea posible, el autocompletado y el acceso de apps de terceros a elementos críticos del llavero; revisar permisos y sincronización de iCloud Keychain.
  • Usar autenticación de múltiples factores externa (hardware o apps separadas) para servicios financieros y carteras, y mantener copias seguras (offline) de frases de recuperación.
  • Monitorizar señales de compromiso: procesos inusuales en el dispositivo, tráfico a dominios desconocidos o actividad recurrente de sondeo saliente.

Si no hay parches disponibles para una vulnerabilidad concreta en el entorno afectado, la precaución en el uso del navegador y la limitación del acceso a credenciales críticas son las medidas inmediatas más eficaces para reducir el riesgo.

Contexto del ecosistema de exploits móviles

DarkSword y su ecosistema ilustran cómo kits de explotación filtrados pueden convertirse en productos comerciales en mercados secundarios, impulsando su adopción por operadores criminales. Además, herramientas complementarias como Coruna están diseñadas para operar tras la explotación inicial y extraer datos específicos como frases de recuperación de monederos.

La evolución observada en P7 —menor rastro en dispositivo, extracción en JSON y comunicaciones bidireccionales— apunta a una tendencia general: los operadores priorizan la estabilidad, la calidad de los datos robados y el sigilo para maximizar la recompra de información sensible.

Lee también:

Fuente: The Hacker News

Compartir