كشف باحثون في مجال الأمن السيبراني عن رصد نسخة جديدة وغير مسبوقة من حزمة استغلال ثغرات نظام iOS، تحمل اسم P7 DarkSword. وتتميز هذه النسخة بقدرات متطورة في التخفي وسرقة بيانات المستخدمين، بما في ذلك بيانات سلسلة مفاتيح iCloud ومحافظ العملات المشفرة.
قدرات محسنة للتخفي وسرقة البيانات
تتميز النسخة الجديدة بتقليص البصمة الرقمية للأداة على الأجهزة المستهدفة، مما يصعب اكتشافها. وتضيف التحديثات إمكانات لسرقة بيانات سلسلة المفاتيح ومحافظ العملات المشفرة مباشرة من الجهاز، مع تعزيز الاتصال ثنائي الاتجاه بين الجهاز المخترق والبنية التحتية للمهاجمين.
وتعتمد تسمية P7 على استخدام الجهة المطورة لبادئة برمجية معينة في التعديلات التي أدخلت على الشيفرة الأصلية لـ DarkSword. وقد أظهرت الأبحاث السابقة قدرة الأداة على استهداف أجهزة آيفون التي تعمل بإصدارات iOS من 18.4 إلى 18.7، مع رصد استخدام فعلي لها في هجمات منذ نوفمبر 2025.
آلية عمل الاختراق واستهداف الأنظمة
تعمل الأداة على ربط عدة ثغرات أمنية في نظام iOS ضمن سلسلة استغلال واحدة، مما يسمح بتجاوز العزل الأمني للمتصفح ورفع مستوى الصلاحيات إلى مستوى النواة Kernel. ومن ثم يتم حقن الحمولة البرمجية داخل عملية SpringBoard المسؤولة عن تشغيل التطبيقات وإدارة الشاشة الرئيسية في النظام.
وقد استُخدمت هذه الأداة في هجمات استهدفت دولاً عدة منها السعودية وتركيا وماليزيا وأوكرانيا. ونُسبت بعض العمليات إلى جهات تهديد متعددة، من بينها شركة المراقبة التجارية التركية PARS Defense، ومجموعة Star Blizzard الموالية لروسيا والمعروفة باسم COLDRIVER.
تطور تقني في تنفيذ الهجمات
رصد الخبراء محاولات لتحديث إطار الاستغلال لدعم إصدارات iOS 26.x، حيث ركزت التعديلات الجديدة على تحسين الاستقرار والجودة. وتتضمن هذه التعديلات إزالة سجلات التصحيح التي كانت تُرسل عبر طلبات HTTP وسجلات النظام، واستخدام مساحة التخزين المحلية للمتصفح لمنع إعادة استغلال الجهاز.
وعلى عكس الإصدارات السابقة، تقوم النسخة الجديدة باستخراج البيانات وتحويلها إلى تنسيق JSON على الجهاز نفسه قبل عملية التسريب. ويمكن للنسخة الجديدة طلب التعليمات من خادم القيادة والتحكم كل 15 ثانية، وإرسال قوائم بالتطبيقات المثبتة، ونقل معلومات سلسلة مفاتيح iCloud وبيانات من تطبيقات Apple Notes والصور.
ثغرات أمنية مكتشفة ضمن الحزمة
كشف تحليل سجل الثغرات أن حزمة DarkSword تتضمن ثغرتين لم يسبق توثيقهما، الأولى هي CVE-2025-24201 وهي ثغرة كتابة خارج حدود الذاكرة في محرك WebKit، والثانية هي CVE-2025-31200 وهي ثغرة فساد في الذاكرة ضمن إطار عمل Core Audio، والتي قد تسمح بتنفيذ شيفرات برمجية عند معالجة ملفات وسائط معينة.


