---
title: "Nowy wariant DarkSword atakuje iPhone'y i kradnie dane portfeli kryptowalutowych"
description: "P7 DarkSword to nowy wariant zestawu exploitów na iOS, który omija zabezpieczenia systemu, kradnie dane pęku kluczy i portfeli kryptowalutowych. Badacze powiązali go z atakami w kilku państwach oraz usługami udostępniającymi infrastrukturę innym operatorom."
publisher: "Najnowsze Informacje"
language: "pl-PL"
canonical_url: "https://najnowsze-informacje.pl/cyberbezpieczenstwo/nowy-wariant-darksword-atakuje-iphoney-i-kradnie-dane-portfeli-kryptowalutowych"
markdown_url: "https://najnowsze-informacje.pl/cyberbezpieczenstwo/nowy-wariant-darksword-atakuje-iphoney-i-kradnie-dane-portfeli-kryptowalutowych/index.md"
date_published: "2026-10-11T18:02:56.865Z"
date_modified: "2026-10-11T18:03:06.156Z"
author: "Redakcja"
category: "Cyberbezpieczeństwo"
tags:
  - "darksword"
  - "iOS"
  - "cyberbezpieczeństwo"
  - "portfele kryptowalutowe"
  - "Apple"
source_url: "https://thehackernews.com/2026/10/p7-darksword-ios-exploit-kit-adds.html"
source_name: "The Hacker News"
image_url: "https://najnowsze-informacje.pl/api/media/file/cyberbezpieczenstwo-unsplash-1791568866624.jpeg"
image_alt: "Three smartphones in red, white, and blue on a desk with a computer monitor"
image_credit: "© Onur Binay / Unsplash"
image_credit_url: "https://unsplash.com/@onurbinay"
---

# Nowy wariant DarkSword atakuje iPhone'y i kradnie dane portfeli kryptowalutowych

> P7 DarkSword to nowy wariant exploita na iOS. Kradnie dane pęku kluczy, portfeli kryptowalutowych i komunikuje się z serwerem atakujących.

## Kluczowe informacje
- P7 DarkSword ogranicza ślady pozostawiane na iPhonie i dodaje dwukierunkową komunikację z infrastrukturą atakujących.
- Złośliwe oprogramowanie może pozyskiwać dane iCloud Keychain, aplikacji Notatki i Zdjęcia oraz portfeli kryptowalutowych.
- DarkSword wykorzystywano w atakach między innymi w Arabii Saudyjskiej, Turcji, Malezji i Ukrainie.
- Censys znalazł otwarte katalogi związane z DarkSword i zestawem Coruna, używanym do kradzieży danych portfeli.

Badacze cyberbezpieczeństwa opisali wcześniej nieznany wariant zestawu exploitów DarkSword na urządzenia Apple. Odmiana nazwana P7 DarkSword ma mniejszy ślad na urządzeniu, potrafi kraść dane z pęku kluczy i portfeli kryptowalutowych oraz obsługuje dwukierunkową komunikację z infrastrukturą operatora. Informacje opublikowała firma iVerify.

## DarkSword łączy kilka etapów ataku na iOS

Nazwa P7 odnosi się do prefiksu p7\_, który pojawia się w modyfikacjach oryginalnego kodu DarkSword. Zestaw został po raz pierwszy publicznie opisany w marcu przez Google Threat Intelligence Group, iVerify oraz Lookout. Według badaczy był wykrywany w rzeczywistych atakach już w listopadzie 2025 roku, a jego celem były iPhone'y z systemami iOS od wersji 18.4 do 18.7.

DarkSword został zaprojektowany jako łańcuch exploitów. Jego kolejne etapy mają umożliwiać wyjście z sandboxa przeglądarki, uzyskanie uprawnień jądra systemu oraz wstrzyknięcie głównego ładunku do procesu SpringBoard. Ten proces odpowiada między innymi za uruchamianie aplikacji i obsługę ekranu początkowego. W ocenie badaczy zestaw mógł być komercyjnym produktem, który trafił na rynek wtórny, a następnie został przejęty przez operatorów motywowanych finansowo i innych przestępców.

## P7 ogranicza ślady i rozszerza zakres kradzieży

Najnowszy wariant ma usuwać debugowanie prowadzone za pomocą żądań HTTP i syslogu. Wykorzystuje także pamięć localStorage przeglądarki, aby zapobiegać ponownemu uruchamianiu procesu wykorzystania podatności. Wcześniejsze odmiany kopiowały bazę pęku kluczy na serwer operatora, gdzie była poddawana dalszemu przetwarzaniu. P7 przygotowuje dane na urządzeniu, przekształcając je do formatu JSON przed wysłaniem.

- Implant jest wstrzykiwany do procesu SpringBoard, który obsługuje komunikację z infrastrukturą atakujących.
- P7 odpytuje serwer o nowe polecenia co 15 sekund i wysyła okresowy komunikat kontrolny.
- Złośliwy kod może przekazywać listę zainstalowanych aplikacji oraz informacje z iCloud Keychain.
- Wśród wskazanych celów znalazły się dane aplikacji Notatki, Zdjęcia i portfeli kryptowalutowych.

Odpowiedź na okresowe odpytywanie zawiera polecenia przeznaczone do wykonania na telefonie ofiary. Oznacza to, że P7 DarkSword nie ogranicza się do jednorazowego pobrania danych. Zachowuje kanał komunikacji, przez który operator może otrzymywać informacje o urządzeniu i przekazywać kolejne zadania. iVerify ocenia, że rozwój kolejnych odmian koncentruje się na stabilności, skrytości oraz poprawie jakości pozyskiwanych danych.

## Zestaw wykorzystywano w kilku państwach

DarkSword był używany w atakach wymierzonych w urządzenia w Arabii Saudyjskiej, Turcji, Malezji i Ukrainie. Wśród operatorów wymieniono tureckiego dostawcę komercyjnej inwigilacji PARS Defense, który posługiwał się fałszywą stroną nawiązującą do Snapchata, oraz powiązaną z Rosją grupę Star Blizzard, znaną także jako COLDRIVER, wykorzystującą fałszywe zaproszenia. W sierpniu 2026 roku Censys opisał również kampanię nieznanego chińskojęzycznego operatora, który łączył użycie exploita z podstawioną stroną logowania do Apple ID.

W poprzednim miesiącu iVerify odnotowało kilka nieudanych, prawdopodobnie wspieranych przez duże modele językowe prób dostosowania frameworka do iOS 26.x. Według firmy próby te były związane z wyciekiem zestawu exploitów wkrótce po jego publicznym ujawnieniu. Badacze wskazują, że upowszechnienie DarkSword zwiększa prawdopodobieństwo wykorzystywania go przez różne grupy, a nie tylko przez pierwotnych twórców.

Censys znalazł otwarte katalogi na pięciu hostach zawierających elementy DarkSword oraz Coruna, innego zestawu na iOS. Coruna działa jako uzupełniający zestaw ładunków, uruchamianych w sesji przeglądarki po zakończeniu etapów DarkSword. Jego moduły przeznaczone do portfeli mogą kraść frazy odzyskiwania, informacje o saldzie i dane keystore z aplikacji działających na iOS. Analiza kopii serwera produkcyjnego ujawniła także dwa wcześniej nieudokumentowane identyfikatory CVE oraz dane wskazujące na rozbudowaną działalność operatorską.

Według Censys część infrastruktury może być prowadzona przez chińskojęzycznego operatora oferującego wykorzystanie podatności jako usługę. Badacze zastrzegają jednak, że tożsamość podmiotu stojącego za operacją pozostaje nieznana. Wykryto też oddzielnego operatora z Chin, który używał tego samego zestawu i dodał do celów portfel BitKeep. Ustalenia pokazują, że DarkSword i powiązane z nim komponenty są rozpowszechniane wśród wielu podmiotów zainteresowanych przede wszystkim kradzieżą aktywów cyfrowych.

## Wyjaśnienie pojęć

### [pęk kluczy logowania](https://najnowsze-informacje.pl/definicje/pek-kluczy-logowania)

Chroniona baza danych zawierająca dane uwierzytelniające użytkownika, przechowywana w jego katalogu domowym.

### [łańcuch wykorzystania podatności](https://najnowsze-informacje.pl/definicje/lancuch-wykorzystania-podatnosci)

Sekwencja kilku podatności użytych w określonej kolejności, aby uzyskać coraz szerszy dostęp do urządzenia.

## Źródło pierwotne

[The Hacker News](https://thehackernews.com/2026/10/p7-darksword-ios-exploit-kit-adds.html)

---
## Informacje do cytowania
- **Autor:** Redakcja
- **Data publikacji:** 2026-10-11T18:02:56.865Z
- **Ostatnia aktualizacja:** 2026-10-11T18:03:06.156Z
- **Kategoria:** Cyberbezpieczeństwo
- **Adres kanoniczny:** [https://najnowsze-informacje.pl/cyberbezpieczenstwo/nowy-wariant-darksword-atakuje-iphoney-i-kradnie-dane-portfeli-kryptowalutowych](https://najnowsze-informacje.pl/cyberbezpieczenstwo/nowy-wariant-darksword-atakuje-iphoney-i-kradnie-dane-portfeli-kryptowalutowych)
- **Wersja Markdown:** [https://najnowsze-informacje.pl/cyberbezpieczenstwo/nowy-wariant-darksword-atakuje-iphoney-i-kradnie-dane-portfeli-kryptowalutowych/index.md](https://najnowsze-informacje.pl/cyberbezpieczenstwo/nowy-wariant-darksword-atakuje-iphoney-i-kradnie-dane-portfeli-kryptowalutowych/index.md)

**Sugerowane cytowanie:**

> Najnowsze Informacje, „Nowy wariant DarkSword atakuje iPhone'y i kradnie dane portfeli kryptowalutowych”, 2026-10-11, https://najnowsze-informacje.pl/cyberbezpieczenstwo/nowy-wariant-darksword-atakuje-iphoney-i-kradnie-dane-portfeli-kryptowalutowych
