BezpečnostiPhone & iPod & iPadMagazínNovinky

Nová verze spywaru DarkSword cílí na nezáplatované iPhony

Bezpečnostní firma iVerify popsala novou variantu škodlivého kódu, který se na iPhony dostává přes známý řetězec zranitelností DarkSword. Nový vzorek je tišší, nechává po sobě míň stop a umí z telefonu dostat klíčenku i data kryptopeněženek. Obrana je jediná a je nudná: nainstalovat aktualizaci.

Firma iVerify ve čtvrtek zveřejnila zprávu o variantě, kterou označuje jako P7 DarkSword. Narazila na ni letos v srpnu, když vyšetřovala nákazu na pracovním iPhonu zaměstnance jedné finanční instituce. Důležité je hned na úvod říct, co P7 není: není to nová díra v iOS. Je to software, který útočník nasadí až poté, co se mu podaří telefon ovládnout přes zranitelnosti známé jako DarkSword.

Původní řetězec DarkSword se týkal iPhonů s iOS 18.4 až 18.7. Apple pro něj, stejně jako pro příbuzný řetězec Coruna, vydal opravy – konkrétně iOS 18.7.7, iOS 16.7.15 a iOS 15.8.7. Záplatu 18.7.7 navíc zpřístupnil i zařízením, která by jinak mohla běžet na iOS 26. Jinými slovy: kdo aktualizuje, je v bezpečí. Kdo zůstal na starší verzi, protože mu to tak vyhovuje, v bezpečí není.

Nová varianta podle iVerify rozšiřuje kompatibilitu právě na iOS 18.7, zatímco dřívější sledovaný vzorek zvládal jen 18.6. Z toho plyne, že útočníci systém průběžně dolaďují a drží krok s tím, na jaké verzi lidé reálně jsou. iVerify k tomu dodává, že rozsah změn odpovídá pořádnému kusu práce, ne jen rychlým úpravám s pomocí umělé inteligence – což je formulace, kterou dnes bezpečnostní firmy používají stále častěji.

Obrazovka iPhonu s nastavením soukromí a bezpečnosti
Obrana je jediná: nainstalovat záplatu. Foto: Apple

Způsob šíření je na celé věci možná nejnepříjemnější. P7 se k obětem dostává přes škodlivé reklamy v rámci takzvaných watering-hole útoků, tedy nákaz rozesetých na webech, kam cílová skupina chodí. Oběť tedy nemusí být vybraná jménem. Stačí, že otevře správnou stránku v nesprávnou chvíli na nezáplatovaném telefonu. Podobný princip jsme popisovali už u falešných předobjednávek iPhonu Duo, které sbíraly data kryptopeněženek.

Oproti starším verzím je P7 výrazně nenápadnější. Zanechává na zařízení menší stopu, loguje méně a provádí míň injektáží do běžících procesů. Využívá také úložiště prohlížeče k tomu, aby stejné zařízení neinfikoval opakovaně – což útočníkovi šetří práci a zároveň snižuje riziko odhalení. iVerify upozorňuje, že dřívější indikátory kompromitace už neplatí, takže kdo svá zařízení kontroloval podle starého návodu, mohl nákazu minout.

Co ze zařízení odchází, je dlouhý seznam. Malware se dostává ke klíčence, přičemž z ní vytahuje jednotlivé položky místo toho, aby kopíroval celou databázi – zase jde o snahu nebýt vidět. Cílí také na data kryptopeněženek. A protože běží obousměrná komunikace s řídicím serverem, útočník si může vyžádat libovolné soubory, nahrát si fotografie, vypsat nainstalované aplikace, dostat se k databázi Poznámek, sbírat obsah kontejnerů jednotlivých aplikací a procházet souborový systém.

Zákazník si prohlíží iPhone 18 Pro v prodejně v Šanghaji
Nové iPhony se útoku ubrání, starší bez záplaty ne. Foto: Apple

Ve výchozím nastavení se spyware ptá na nové instrukce každých patnáct sekund, přičemž interval jde na dálku změnit. To znamená, že nakažený telefon je prakticky v reálném čase ovládaný někým jiným. U zařízení, které nosíte v kapse celý den a máte na něm bankovnictví, fotky i pracovní poštu, je to asi nejhorší možný scénář.

Dobrá zpráva je, že obrana je triviální a zadarmo. Záplaty jsou venku a Apple je vydal i pro starší systémy, takže se netýkají jen majitelů nejnovějších telefonů. Stačí otevřít Nastavení, jít do Obecné a Aktualizace softwaru a nechat telefon stáhnout, co nabízí. Pokud vám zařízení nabízí jen starší větev, je to tím, že na novější nedosáhne – i tak ji ale nainstalujte.

Stojí za zmínku, že tenhle typ útoku není zaměřený na novináře a aktivisty jako Pegasus. Watering-hole kampaně mířené přes reklamní sítě sbírají, koho potkají, a zájem o kryptopeněženky napovídá, že motivace je prostě finanční. To je paradoxně horší zpráva, protože rozsah takové kampaně bývá podstatně větší než u cíleného sledování.

Apple se k nálezu zatím nevyjádřil, což u už opravených zranitelností bývá běžné. Technické detaily a aktuální indikátory kompromitace iVerify zveřejnila ve své zprávě. A pokud jste si někdy říkali, že ta nekonečná kolečka s aktualizacemi nemají smysl: tohle je přesně ten důvod, proč je mají.

Zdroje: Server 9to5Mac, iVerify

Napsat komentář

Vaše e-mailová adresa nebude zveřejněna. Vyžadované informace jsou označeny *

Web používá Akismet ke snížení množství spamu. Zjistěte, jak jsou zpracovávány údaje z komentářů.