
La société de sécurité iVerify rapporte avoir découvert P7 DarkSword, une variante jusqu’ici inédite du malware lié à la chaîne d’exploitation DarkSword visant des iPhone dont iOS n’aurait pas été mis à jour. Identifiée lors de l’enquête sur l’infection de l’iPhone d’un employé d’un établissement financier en août 2026, cette version renforcerait à la fois la furtivité, la stabilité et les possibilités de pilotage à distance du spyware.
Selon iVerify, P7 DarkSword ne correspond pas à une nouvelle vulnérabilité d’iOS : il s’agit d’un logiciel malveillant déployé après une compromission réussie via DarkSword. La variante tirerait son nom du préfixe « p7_ » employé par ses opérateurs dans des modifications du code du malware originel.
Une variante conçue pour laisser moins de traces
D’après le rapport d’iVerify, P7 réduit son empreinte sur l’appareil en limitant la journalisation et le nombre d’injections de processus. Le malware utiliserait aussi le stockage du navigateur afin d’éviter de tenter plusieurs fois l’exploitation du même terminal. Ces évolutions rendraient les indicateurs de compromission employés contre les variantes précédentes moins pertinents.
iVerify indique que P7 étend la compatibilité observée jusqu’à iOS 18.7, contre iOS 18.6 pour une variante antérieure suivie par l’entreprise. DarkSword avait été associé à des iPhone sous iOS 18.4 à iOS 18.7 ; Apple avait publié des correctifs, notamment dans iOS 18.7.7, afin de protéger les appareils concernés.
Accès au trousseau, aux photos et aux données d’applications
La principale évolution fonctionnelle concerne l’extraction directe de données du trousseau iCloud local — le Keychain — avant leur envoi vers l’infrastructure des attaquants. P7 pourrait également rechercher des données liées aux portefeuilles de cryptomonnaies.
Le spyware introduirait en outre une communication bidirectionnelle avec son infrastructure de commande et de contrôle. Selon iVerify, ses opérateurs pourraient demander la récupération de fichiers, l’envoi de photos, l’inventaire des applications installées, l’accès aux bases Apple Notes, la collecte de données dans des conteneurs d’apps ou encore l’exploration du système de fichiers. Par défaut, le malware interrogerait le serveur toutes les 15 secondes, un délai qui pourrait être modifié à distance.
Ce que ça change
Cette découverte illustre que le risque ne se limite pas à la chaîne d’exploitation initiale : les logiciels déployés après infection peuvent rapidement évoluer pour mieux échapper à la détection et collecter davantage de données. La diffusion évoquée par iVerify via des publicités malveillantes et des attaques de type « watering hole » élargirait aussi le risque au-delà de cibles individuellement sélectionnées.
Pour les utilisateurs d’iPhone, l’enjeu concret reste l’installation des mises à jour de sécurité proposées par Apple. P7 DarkSword rappelle qu’un appareil conservé sur une version d’iOS vulnérable peut exposer des données particulièrement sensibles, dont les identifiants stockés dans le trousseau.
À lire aussi
Source : iVerify — rapport de recherche sur la variante P7 DarkSword
Rédigé avec l'assistance d'outils d'IA, vérifié et validé par la rédaction.