بدافزار جدید آیفون می‌تواند کیف پول‌های رمزنگاری را جستجو کرده و داده‌های آن‌ها را هر ۱۵ ثانیه استخراج کند

By: cryptoslate.com|11/10/2026 13:00:14
0
اشتراک‌گذاری
copy
امتیازدهی ما در گوگلامتیازدهی ما در گوگل

محققان یک نوع جدید از بدافزار آیفون را پیدا کردند که می‌تواند به‌طور از راه دور داده‌های کیف پول‌های رمزنگاری و اعتبارنامه‌های حساس را از دستگاه‌های آسیب‌دیده استخراج کند.

شرکت امنیتی iVerify این بدافزار را که P7 DarkSword نامیده می‌شود، در تاریخ ۸ اکتبر پس از بررسی یک عفونت شناسایی شده در ماه اوت افشا کرد. این نوع شامل دستورات خاصی است که به‌طور خاص به برنامه‌های کیف پول رمزنگاری هدف‌گذاری می‌کند و می‌تواند رمزهای عبور، عکس‌ها و اطلاعات شخصی را جمع‌آوری کند.

این کشف خطر جدیدی را برای دارندگان رمزنگاری که به کیف پول‌های موبایلی وابسته‌اند، نشان می‌دهد: مهاجمان که به دستگاه زیرین دسترسی پیدا می‌کنند، می‌توانند اطلاعات حساس را بدون بهره‌برداری از یک آسیب‌پذیری در خود برنامه کیف پول به‌دست آورند.

نحوه هدف‌گیری بدافزار کیف پول‌های رمزنگاری

طبق تحقیقات فنی iVerify، P7 شامل دو عملکرد اختصاصی برای شناسایی و جمع‌آوری اطلاعات مرتبط با رمزنگاری است.

اولین عملکرد، wallet_scan، دستگاه‌های آسیب‌دیده را برای برنامه‌های کیف پول نصب شده جستجو می‌کند و به مهاجمان اجازه می‌دهد تا اهداف بالقوه را شناسایی کنند.

دومین عملکرد، wallet_extract، برای جمع‌آوری داده‌های مرتبط با imToken، یک کیف پول رمزنگاری که از چندین شبکه بلاک‌چین پشتیبانی می‌کند، طراحی شده است.

این دستورات به مهاجمان اجازه می‌دهد تا کاربران رمزنگاری را شناسایی کرده و فایل‌های مرتبط با کیف پول را پس از دسترسی به تلفن‌های آن‌ها بازیابی کنند.

این بدافزار همچنین به کلید زنجیره‌ای اپل هدف‌گیری می‌کند، سیستمی که برای ذخیره رمزهای عبور، اعتبارنامه‌های احراز هویت و سایر اطلاعات حساس استفاده می‌شود.

نسخه‌های قبلی DarkSword پایگاه داده کلید زنجیره‌ای را کپی کرده و آن را به زیرساخت کنترل شده توسط مهاجم برای پردازش منتقل کردند.

P7 به‌جای آن، اطلاعات استخراج شده از کلید زنجیره‌ای را به‌عنوان یک فایل JSON به‌طور مستقیم بر روی دستگاه آسیب‌دیده آماده می‌کند قبل از اینکه آن را منتقل کند.

این تغییر نحوه پردازش اعتبارنامه‌های جمع‌آوری شده توسط بدافزار را تغییر می‌دهد و می‌تواند به مهاجمان اطلاعاتی را که به‌طور فوری قابل استفاده است، بدهد به محض اینکه داده‌ها به سرورهای آن‌ها برسد.

این تهدید فراتر از برنامه‌های کیف پول رمزنگاری خود گسترش می‌یابد.

P7 می‌تواند پایگاه‌های داده یادداشت‌های اپل، عکس‌ها و فایل‌های انتخاب شده از برنامه‌ها را جمع‌آوری کند. این منابع ممکن است شامل اطلاعات مالی حساس، از جمله عبارات بازیابی یا اعتبارنامه‌های کیف پول باشد اگر کاربران آن‌ها را در آنجا ذخیره کرده باشند.

با این حال، به‌دست آوردن فایل‌های کیف پول یا کشف یک برنامه نصب شده به‌طور خودکار کنترل بر روی کلیدهای خصوصی آن را برقرار نمی‌کند. پتانسیل برای تراکنش‌های غیرمجاز بستگی به این دارد که بدافزار چه اطلاعاتی را با موفقیت بازیابی می‌کند و آیا این اطلاعات برای مجاز کردن انتقالات کافی است.

یک توسعه مهم‌تر قابلیت کنترل از راه دور گسترش یافته بدافزار است.

به‌جای اینکه به‌طور کامل به یک فرآیند جمع‌آوری از پیش تعیین شده متکی باشد، P7 به‌طور پیش‌فرض هر ۱۵ ثانیه با یک سرور کنترل شده توسط مهاجم ارتباط برقرار می‌کند و درخواست دستورالعمل‌هایی می‌کند که می‌توانند بر روی تلفن آلوده اجرا شوند.

اپراتورها می‌توانند آن فاصله را تنظیم کنند، به‌دنبال فایل‌های خاص بگردند و فعالیت‌های جمع‌آوری اضافی را بدون نیاز به یک آسیب‌پذیری دیگر در دستگاه آغاز کنند.

محققان همچنین تغییراتی را شناسایی کردند که به‌منظور سخت‌تر کردن شناسایی بدافزار و قابل اعتمادتر کردن آن طراحی شده‌اند.

این تغییرات شامل حذف برخی از گزارش‌های تشخیصی، کاهش تعداد تزریق‌های فرآیند و استفاده از ذخیره‌سازی مرورگر برای جلوگیری از تلاش‌های مکرر بهره‌برداری است که می‌تواند دستگاه آلوده را ناپایدار کند.

این تغییرات نشان‌دهنده یک تغییر به سمت جمع‌آوری هدفمند و پایدار اطلاعات حساس است که به‌طور بالقوه به مهاجمان اجازه می‌دهد تا فعالیت مالی یک قربانی را پس از دسترسی بررسی کنند.

با این حال، iVerify شواهدی از یک سرقت رمزنگاری کامل افشا نکرد، تعداد کاربران کیف پول آسیب‌دیده را شناسایی نکرد یا هیچ خسارت مالی را کمی‌سازی نکرد.

اصلاحات امنیتی قبلی اپل با تهدیدی در حال تحول مواجه است

این کشف پس از ماه‌ها تلاش برای مهار DarkSword، یک چارچوب بهره‌برداری از آیفون که قبلاً توسط چندین اپراتور نظارتی استفاده می‌شد، انجام می‌شود.

در ماه مارس، گروه اطلاعات تهدید گوگل گزارش داد که DarkSword شش آسیب‌پذیری را ترکیب کرده است تا آیفون‌های در حال اجرای نسخه‌های خاص iOS 18.4 تا 18.7 را به خطر بیندازد.

گوگل کمپین‌هایی را شناسایی کرد که شامل فروشندگان نظارت تجاری و مهاجمان مشکوک به حمایت دولتی بودند که کاربران در عربستان سعودی، ترکیه، مالزی و اوکراین را هدف قرار می‌دادند.

این چارچوب به مهاجمان اجازه می‌دهد تا از دستگاه‌های آسیب‌پذیر از طریق محتوای وب مخرب بهره‌برداری کنند و سپس نرم‌افزاری را مستقر کنند که قادر به استخراج اطلاعات شخصی و مالی، از جمله داده‌های کیف پول رمزنگاری باشد.

با این حال، P7 نمایانگر یک تحول از بدافزار است که پس از یک آسیب‌پذیری موفق مستقر شده است و نه تأیید یک آسیب‌پذیری جدید در سیستم‌عامل اپل.

اپل قبلاً آسیب‌پذیری‌های مرتبط با زنجیره بهره‌برداری مستند شده DarkSword را برطرف کرده است.

طبق مشاوره امنیتی شرکت، حفاظت‌های مربوطه برای اولین بار در سال ۲۰۲۵ در دسترس قرار گرفت.

اپل بعداً iOS 18.7.7 را در تاریخ ۲۴ مارس ۲۰۲۶ منتشر کرد و در تاریخ ۱ آوریل در دسترس بودن آن را برای دستگاه‌های اضافی گسترش داد تا از کاربران هنوز در نسخه‌های قدیمی‌تر سیستم‌عامل محافظت کند.

این حفاظت‌ها مهم هستند زیرا قابلیت‌هایی که iVerify کشف کرده به این بستگی دارد که مهاجمان ابتدا یک دستگاه را به خطر بیندازند.

تحقیقات اکتبر تأسیس نمی‌کند که P7 می‌تواند از آخرین به‌روزرسانی‌های امنیتی iOS عبور کند و محققان ارزیابی خاصی از نوعی که شناسایی کند کدام نسخه‌های وصله شده هنوز آسیب‌پذیر هستند منتشر نکردند.

با این حال، اپل توصیه می‌کند که آخرین نرم‌افزار سازگار را نصب کرده و به‌روزرسانی‌های خودکار را فعال کنید، در حالی که تحقیقات قبلی DarkSword گوگل نیز توصیه می‌کند که در زمان عدم امکان به‌روزرسانی، حالت قفل را فعال کنید.

این محتوا صرفاً برای اطلاع‌رسانی عمومی ارائه شده است و به‌منزله مشاوره مالی، سرمایه‌گذاری، حقوقی یا مالیاتی تلقی نمی‌شود. هرگونه رویداد، جایزه، کمپین آنلاین یا اطلاعات مرتبط که در اینجا ذکر شده است، نباید به‌عنوان توصیه، ترغیب یا دعوت به خرید، فروش، معامله یا هرگونه دادوستد دیگر دارایی‌های رمزارزی تلقی شود. دارایی‌های رمزارزی از نوسان بالایی برخوردار هستند و ممکن است منجر به زیان شوند. دسترسی به خدمات، محصولات و رویدادهای مرتبط با WEEX ممکن است بسته به منطقه جغرافیایی متفاوت باشد. اطمینان از اینکه استفاده شما از این خدمات با قوانین و مقررات محلی مطابقت دارد، بر عهده خود شماست.

ممکن است شما نیز علاقه‌مند باشید

آخرین لیست سکه ها در WEEX

iconiconiconiconiconiconiconicon
پشتیبانی مشتری:@weikecs
همکاری تجاری:@weikecs
معاملات کمّی و بازارسازی:[email protected]
برنامه VIP:[email protected]