iVerify har fundet en ny variant af DarkSword-spyware, som igen retter sig mod iPhones, der ikke er opdateret. Den nye variant hedder P7 DarkSword, og det vigtigste for almindelige Apple-brugere er faktisk ikke navnet, men hvad den siger om risikoen ved at blive hængende på ældre systemversioner.
Det centrale punkt er, at P7 DarkSword ikke beskrives som en ny iOS-fejl. Det er en ny udgave af malware, som iVerify fandt under en undersøgelse af en infektion på en iPhone tilhørende en medarbejder i en finansinstitution. Med andre ord: problemet er ikke en ny nul-dag i sig selv, men at angribere fortsat udvikler værktøjer til at udnytte en allerede kompromitteret eller sårbar enhed.
Hvad iVerify mener, P7 kan
9to5Mac peger på, at den nye variant gør tre ting bedre end tidligere udgaver: den er mere skjult, mere stabil og mere funktionel. iVerify siger blandt andet, at P7 reducerer logning og antallet af proces-injectioner, bruger browserlagring til ikke at angribe den samme enhed igen og udvider mængden af data, den kan stjæle.
Det mest bekymrende er, at P7 ifølge iVerify kan udtrække data direkte fra Keychain på iPhone, før oplysningerne sendes videre til angriberne. Varianten kan også gå efter kryptowallet-data og kommunikere to-vejs med angribernes infrastruktur, så den kan modtage nye kommandoer løbende.
Det handler ikke kun om målrettede angreb
iVerify oplyser til 9to5Mac, at truslen ser ud til at blive distribueret via ondsindede annoncer som en del af såkaldte watering-hole-angreb. Det betyder, at ofre ikke nødvendigvis er udvalgt én for én. I stedet kan almindelige brugere blive fanget i bredere kampagner, hvis de rammer skadelig eller kompromitteret webindhold.
Det gør historien relevant langt ud over de klassiske overvågningsmål. En iPhone-bruger behøver ikke arbejde i en højrisikosektor for at være interessant, hvis angrebsfladen er bred nok.
Hvilke iPhones og versioner var i fare før
9to5Mac beskriver den tidligere DarkSword-kontekst sådan, at Coruna ramte enheder på iOS 13 til iOS 17.2.1, mens DarkSword påvirkede iPhones med iOS 18.4 til iOS 18.7. Apple udsendte efterfølgende opdateringer til de berørte ældre versioner, herunder iOS 15.8.7, iOS 16.7.15 og iOS 18.7.7. 9to5Mac skriver også, at Apple gjorde iOS 18.7.7 tilgængelig på enheder, der kunne installere iOS 26, så brugere, der ikke ville opgradere til den nyeste systemversion, stadig kunne være beskyttet mod DarkSword.
Her er den praktiske pointe for danske iPhone-ejere: Hvis du kører en ældre iOS-version, er du mere udsat for den type angreb, der bygger videre på kendte huller og efterfølgende malware-varianter. Det er ikke en garanti for kompromittering, men det er heller ikke et sted, man bør blive af bekvemmelighed.
Skal du gøre noget nu?
Hvis du er almindelig iPhone-bruger, er den mest nøgterne læsning af rapporten, at opdateringer stadig er det vigtigste værn. Hvis du allerede kører en nyere, understøttet version af iOS, er der intet i materialet, der peger på, at P7 DarkSword er et bredt, aktuelt masseproblem for alle iPhones.
Hvis du derimod sidder fast på en ældre version, er historien en ekstra påmindelse om, at både Apple-udgivelser og sikkerhedsopdateringer er noget, man bør tage alvorligt. For brugere med følsomme data — især adgang til finansielle konti, kryptowallets, erhvervsdata eller Apple Notes med private oplysninger — er det her ikke en teoretisk advarsel, men et argument for at prioritere opdatering og gennemgå enhedens sikkerhedsvaner.
Det eneste, vi ikke får bekræftet i materialet, er hvilken iOS-version den konkrete enhed i august kørte med, da P7 blev opdaget. Og netop den usikkerhed er værd at bemærke: iVerify siger ikke, at dette er en ny sårbarhed i Apples styresystem, men at en kendt angrebskæde er blevet videreudviklet. Det er forskellen mellem en ny brandalarm og et hus, der stadig står åbent.