P7 DarkSword to nowa iteracja zestawu exploitów celujących w urządzenia z systemem iOS. W porównaniu do poprzednich wersji, nowa odmiana jest bardziej dyskretna – ogranicza ślady na urządzeniu i eliminuje logowanie błędów, co utrudnia detekcję. Kluczową nowością jest zdolność do kradzieży danych z portfeli kryptowalutowych oraz iCloud Keychain, które są teraz przetwarzane lokalnie w formacie JSON przed wysyłką.
Atak wykorzystuje łańcuch podatności, aby uciec z piaskownicy przeglądarki, uzyskać uprawnienia jądra i wstrzyknąć złośliwy kod do procesu SpringBoard. Dzięki temu napastnicy zyskują szerokie możliwości zdalnego zarządzania, takie jak przeglądanie plików, pobieranie zdjęć, skanowanie dysku czy wykonywanie dowolnych komend systemowych.
Zestaw był wykorzystywany w kampaniach wymierzonych w użytkowników w Arabii Saudyjskiej, Turcji, Malezji i Ukrainie. Za atakami stoją różne grupy, w tym podmioty powiązane z Rosją oraz komercyjni dostawcy oprogramowania szpiegowskiego. Badacze wskazują również na aktywność grup posługujących się językiem chińskim, które skupiają się na kradzieży aktywów cyfrowych.



