Back to top
  • 공유 แชร์
  • 인쇄 พิมพ์
  • 글자크기 ขนาดตัวอักษร
ลิงก์ถูกคัดลอกแล้ว

P7 DarkSword ขอคำสั่งจากเซิร์ฟเวอร์ทุก 15 วินาที

P7 DarkSword ขอคำสั่งจากเซิร์ฟเวอร์ทุก 15 วินาที / Tokenpost

พบสปายแวร์สายพันธุ์หนึ่งที่เก็บข้อมูลจากแอปกระเป๋าเงินและ Apple Keychain บน iPhone ที่ติดมัลแวร์ โดยปกติแล้วมัลแวร์จะขอคำสั่งใหม่จากเซิร์ฟเวอร์ของผู้โจมตีทุก 15 วินาที แต่ไม่ได้หมายความว่ามันขโมยข้อมูลกระเป๋าเงินทุก 15 วินาที

บริษัทความปลอดภัยมือถือ iVerify ตั้งชื่อสายพันธุ์ DarkSword ที่พบในอุปกรณ์ของลูกค้าเมื่อเดือนสิงหาคม 2026 ว่า “P7 DarkSword” ในบทวิเคราะห์ทางเทคนิคที่เผยแพร่เมื่อวันที่ 8 ตุลาคม iVerify ระบุว่า P7 มีคำสั่ง “wallet_scan” สำหรับตรวจหาแอปกระเป๋าเงินที่ติดตั้งอยู่ และ “wallet_extract” สำหรับดึงข้อมูลที่เกี่ยวข้องกับ imToken

P7 ยังสามารถรวบรวมข้อมูล Apple Keychain เป็นไฟล์ JSON บนอุปกรณ์ก่อนส่งออกไปได้ ผู้โจมตียังสามารถกำหนดให้เก็บฐานข้อมูลรูปภาพและโน้ต รวมถึงไฟล์แอปได้ด้วย

ช่วงเวลา 15 วินาทีคือระยะห่างพื้นฐานที่อุปกรณ์ติดมัลแวร์ใช้ขอภารกิจใหม่จากเซิร์ฟเวอร์ ไม่ใช่รอบการดึงข้อมูลกระเป๋าเงิน เซิร์ฟเวอร์อาจตอบกลับพร้อมคำสั่งค้นหาหรือส่งไฟล์ และสามารถเปลี่ยนช่วงเวลาดังกล่าวจากระยะไกลได้

ฟังก์ชันที่ iVerify ยืนยันได้คือการค้นหาแอปกระเป๋าเงินและดึงข้อมูล imToken รายงานไม่ได้เปิดเผยจำนวนผู้ได้รับผลกระทบหรือกรณีขโมยสินทรัพย์ดิจิทัลที่เกิดขึ้นจริง และไม่ได้ระบุว่าการได้ไฟล์กระเป๋าเงินมาจะทำให้ผู้โจมตีเข้าถึงคีย์ส่วนตัวหรืออนุมัติธุรกรรมได้หรือไม่

P7 แสดงให้เห็นการเปลี่ยนแปลงในขั้นสปายแวร์ ซึ่งทำงานหลังอุปกรณ์ติดเชื้อจากการโจมตี DarkSword iVerify ระบุว่า P7 ลดการใช้บันทึกวินิจฉัยบางประเภทและการแทรกโค้ดเข้าไปในโปรเซส การค้นพบนี้ไม่ได้หมายความว่ามีการพบช่องโหว่ iOS ใหม่ และบทวิเคราะห์ยังไม่ได้ยืนยันว่า P7 หลบเลี่ยงการอัปเดตความปลอดภัยล่าสุดได้หรือไม่

Google Threat Intelligence Group ระบุในบทวิเคราะห์ที่เผยแพร่เมื่อเดือนมีนาคม 2026 ว่า DarkSword ใช้ประโยชน์จากช่องโหว่หลายรายการใน iOS 18.4 ถึง 18.7 กลุ่มดังกล่าวพบกิจกรรมที่เกี่ยวข้องตั้งแต่เดือนพฤศจิกายน 2025 ในซาอุดีอาระเบีย ตุรกี มาเลเซีย และยูเครน พร้อมระบุว่าช่องโหว่ที่ใช้ในห่วงโซ่การโจมตีส่วนใหญ่ได้รับการแก้ไขก่อนการเปิดตัว iOS 26.3

Apple ระบุในประกาศความปลอดภัยของ iOS 18.7.7 ว่าได้ขยายการป้องกันการโจมตีผ่านเว็บของ DarkSword ไปยังอุปกรณ์เพิ่มเติมตั้งแต่วันที่ 1 เมษายน 2026 การวิเคราะห์ครั้งนี้ชี้ว่าหลังติดเชื้อ ข้อมูลที่อาจถูกเก็บรวบรวมไม่ได้มีเพียงแอปกระเป๋าเงิน แต่ยังรวมถึง Keychain โน้ต และข้อมูลแอปด้วย

การวิเคราะห์สายพันธุ์นี้มุ่งเน้นขั้นตอนหลังการติดเชื้อ ซึ่งแตกต่างจากกรณีการใช้ช่องโหว่เดิมในห่วงโซ่การโจมตี DarkSword ที่รายงานก่อนหน้านี้ ข้อมูลที่ iVerify เผยแพร่ไม่ได้ระบุขอบเขตการติดเชื้อของ P7 หรือกรณีความเสียหายที่เกิดขึ้นจริง

กระเป๋าเงินในที่นี้หมายถึงแอปหรือเครื่องมือที่ใช้เก็บสินทรัพย์ดิจิทัลและทำธุรกรรม

<ลิขสิทธิ์ ⓒ TokenPost ห้ามเผยแพร่หรือแจกจ่ายซ้ำโดยไม่ได้รับอนุญาต>

บทความที่มีคนดูมากที่สุด

บทความที่เกี่ยวข้อง

ความคิดเห็น 0

ข้อแนะนำสำหรับความคิดเห็น

ขอบคุณสำหรับบทความดี ๆ ต้องการบทความติดตามเพิ่มเติม เป็นการวิเคราะห์ที่ยอดเยี่ยม

0/1000

ข้อแนะนำสำหรับความคิดเห็น

ขอบคุณสำหรับบทความดี ๆ ต้องการบทความติดตามเพิ่มเติม เป็นการวิเคราะห์ที่ยอดเยี่ยม
1