Una nueva variante de spyware para iPhone, bautizada como P7 DarkSword, puede localizar aplicaciones de monederos de criptomonedas y extraer información asociada de un dispositivo comprometido. El programa malicioso contacta por defecto con la infraestructura de los atacantes cada 15 segundos para recibir instrucciones, según la investigación publicada por la firma de seguridad iVerify el 8 de octubre.
iVerify identificó esta versión después de analizar una infección detectada en agosto. Sus capacidades no se limitan a las aplicaciones de activos digitales: P7 DarkSword también puede recopilar contraseñas, fotografías, datos personales y archivos de determinadas aplicaciones. El riesgo para los usuarios de criptomonedas surge de una premisa sencilla: si un atacante consigue controlar el teléfono, puede acceder a información sensible sin necesidad de explotar directamente una vulnerabilidad del monedero.
Dos funciones para localizar y extraer datos de monederos
El análisis técnico de iVerify identifica dos funciones diseñadas específicamente para buscar información relacionada con criptomonedas. La primera, wallet_scan, examina el dispositivo para detectar aplicaciones de monederos instaladas. De este modo, los operadores pueden identificar si el teléfono contiene software que pueda resultarles útil.
La segunda, wallet_extract, está orientada a recopilar datos vinculados a imToken, un monedero compatible con varias redes de blockchain. La combinación de ambas herramientas permite localizar a posibles usuarios de criptomonedas y recuperar archivos relacionados con el monedero una vez que el dispositivo ha sido comprometido.
P7 DarkSword también apunta al sistema Keychain de Apple, utilizado para almacenar contraseñas, credenciales de autenticación y otra información sensible. Las versiones anteriores de DarkSword copiaban su base de datos y la enviaban a servidores controlados por los atacantes. En cambio, P7 prepara los datos extraídos en un archivo con formato JSON dentro del propio iPhone antes de transmitirlos. Según iVerify, este cambio modifica el modo en que el malware procesa las credenciales y puede facilitar que la información llegue lista para ser utilizada.
El programa puede acceder además a bases de datos de Apple Notes, fotografías y archivos seleccionados de otras aplicaciones. En esos contenidos podrían aparecer frases de recuperación o credenciales de monederos si el usuario las hubiera guardado allí. Con todo, encontrar los archivos de un monedero o confirmar que una aplicación está instalada no equivale automáticamente a obtener sus claves privadas. La posibilidad de realizar transferencias no autorizadas dependería de qué información logre recuperar el malware y de si resulta suficiente para autorizar movimientos.
Control remoto y una amenaza vinculada a dispositivos comprometidos
Una de las novedades más relevantes es la capacidad de control remoto. P7 se comunica con un servidor bajo control de los atacantes cada 15 segundos de forma predeterminada y solicita nuevas instrucciones que puede ejecutar en el teléfono infectado. Los operadores pueden modificar ese intervalo, buscar archivos concretos e iniciar tareas adicionales de recopilación sin tener que comprometer de nuevo el dispositivo.
Los investigadores también detectaron ajustes destinados a dificultar la detección y mejorar la estabilidad del spyware. Entre ellos figuran la eliminación de determinados registros de diagnóstico, una reducción de las inyecciones de procesos y el uso del almacenamiento del navegador para evitar intentos repetidos de explotación que podrían desestabilizar el iPhone. Estos cambios apuntan a una recopilación más selectiva y prolongada de información financiera y personal.
La aparición de P7 llega después de varios meses de análisis sobre DarkSword, un marco de explotación utilizado por distintos operadores de vigilancia. En marzo, el Grupo de Inteligencia de Amenazas de Google informó de que DarkSword combinaba seis vulnerabilidades para atacar iPhones con determinadas versiones de iOS 18.4 a 18.7. Las campañas identificadas afectaron a usuarios de Arabia Saudí, Turquía, Malasia y Ucrania, con la participación de proveedores comerciales de vigilancia y presuntos atacantes respaldados por Estados.
Apple ya ha corregido las vulnerabilidades asociadas a la cadena de explotación documentada. La compañía indica que las protecciones pertinentes comenzaron a estar disponibles en 2025 y que iOS 18.7.7, publicado el 24 de marzo de 2026 y ampliado a otros dispositivos el 1 de abril, reforzó la cobertura para usuarios que todavía utilizaban versiones antiguas del sistema operativo.
La investigación no demuestra que P7 pueda superar las actualizaciones más recientes de iOS ni identifica qué versiones parcheadas seguirían siendo vulnerables. iVerify tampoco comunicó pruebas de un robo consumado de criptomonedas, el número de usuarios afectados o las pérdidas económicas. Apple recomienda instalar la versión compatible más reciente y mantener activadas las actualizaciones automáticas. Google aconsejó además utilizar el modo aislamiento cuando no sea posible actualizar el dispositivo.












