پژوهشگران امنیت سایبری گونه جدیدی از جاسوسافزار دارکسورد (DarkSword) را شناسایی کردهاند که میتواند پس از نفوذ به آیفون، اطلاعات مرتبط با کیف پولهای ارز دیجیتال، رمزهای عبور، تصاویر و سایر دادههای شخصی کاربران را جمعآوری کند. این بدافزار که پی۷ دارکسورد (P7 DarkSword) نام دارد، قابلیتهای مشخصی برای شناسایی اپلیکیشنهای کیف پول و استخراج اطلاعات مرتبط با آنها دارد.
به گزارش میهن بلاکچین، شرکت امنیت سایبری آیوریفای (iVerify) در ۸ اکتبر (۱۶ مهر) جزئیات این بدافزار را منتشر کرد. بررسیهای این شرکت پس از شناسایی یک مورد آلودگی در ماه آگوست انجام شد. با این حال، پژوهشگران تاکنون شواهدی از سرقت قطعی ارز دیجیتال، تعداد کاربران آسیبدیده یا میزان خسارت مالی ناشی از این نسخه منتشر نکردهاند.
جاسوسافزار چگونه کیف پولهای ارز دیجیتال را هدف میگیرد؟
بررسی فنی آیوریفای نشان میدهد بدافزار P7 DarkSword دو قابلیت اختصاصی برای شناسایی و جمعآوری اطلاعات مرتبط با ارزهای دیجیتال دارد. قابلیت اول، با نام wallet_scan، اپلیکیشنهای کیف پول نصبشده روی آیفون را جستوجو میکند. قابلیت دوم، با نام wallet_extract، برای جمعآوری دادههای مرتبط با کیف پول ایمتوکن (imToken) طراحی شده است.
این بدافزار علاوه بر فایلهای مرتبط با کیف پول، به کیچین اپل (Apple Keychain) نیز دسترسی پیدا میکند؛ بخشی از سیستمعامل که رمزهای عبور و اطلاعات احراز هویت را نگهداری میکند. برخلاف نسخههای قبلی دارکسورد که پایگاه داده کیچین را کپی میکردند، پی۷ اطلاعات استخراجشده را ابتدا در قالب یک فایل JSON روی دستگاه آماده میکند و سپس به سرور مهاجم میفرستد.
دامنه جمعآوری اطلاعات به اپلیکیشنهای کیف پول محدود نیست. پی۷ میتواند پایگاه داده اپل نوتس (Apple Notes)، تصاویر و فایلهای منتخب برنامهها را نیز جمعآوری کند. در نتیجه، اگر کاربر عبارت بازیابی یا اطلاعات ورود به کیف پول را در این بخشها ذخیره کرده باشد، احتمال افشای آنها وجود دارد.
البته شناسایی یک کیف پول یا دسترسی به فایلهای آن لزوماً به معنای کنترل کلید خصوصی و امکان انتقال داراییها نیست. موفقیت مهاجم به نوع اطلاعاتی بستگی دارد که بدافزار به دست میآورد و اینکه این اطلاعات برای انجام تراکنش غیرمجاز کافی باشند یا نه.
قابلیت مهم دیگر پی۷، ارتباط مداوم با سرور تحت کنترل مهاجم است. این بدافزار بهطور پیشفرض هر ۱۵ ثانیه دستورهای جدید را دریافت میکند. مهاجم میتواند این فاصله را تغییر دهد، فایلهای مشخصی را جستوجو کند و بدون نیاز به نفوذ مجدد به دستگاه، فعالیتهای جمعآوری اطلاعات را ادامه دهد.
اپل پیشتر آسیبپذیریهای دارکسورد را برطرف کرده بود
گروه اطلاعات تهدید گوگل (Google Threat Intelligence Group) در ماه مارس اعلام کرده بود چارچوب دارکسورد با سوءاستفاده از شش آسیبپذیری، برخی آیفونهای مجهز به iOS 18.4 تا 18.7 را هدف میگیرد. اپل آسیبپذیریهای این زنجیره حمله را برطرف کرده، اما هنوز مشخص نیست پی۷ روی کدام نسخههای iOS قابل اجراست. همچنین شواهدی وجود ندارد که این بدافزار بتواند از بهروزرسانیهای امنیتی جدید عبور کند.
اپل توصیه میکند کاربران آخرین نسخه سازگار iOS را نصب کنند و بهروزرسانی خودکار را فعال نگه دارند. گوگل نیز برای افرادی که امکان بهروزرسانی ندارند، استفاده از حالت امنیتی لاکداون مود (Lockdown Mode) را پیشنهاد کرده است.









