Ciberseguridad

Una nueva variante de DarkSword vuelve a apuntar a iPhone sin actualizar y amplía el robo de datos

P7 DarkSword es una nueva variante del malware para iPhone que roba datos de Keychain y criptocarteras. No es un nuevo fallo de iOS y las vulnerabilidades conocidas ya tienen parches.

Investigadores de iVerify han descubierto P7 DarkSword, una nueva variante del malware utilizado después de comprometer un iPhone mediante la cadena de explotación DarkSword. La versión encontrada en agosto de 2026 reduce las huellas que deja en el dispositivo, amplía el robo de información y permite una comunicación bidireccional mucho más activa con los servidores de los atacantes.

La diferencia más importante para los usuarios es que P7 DarkSword no representa una nueva vulnerabilidad de iOS. Se trata de una nueva carga maliciosa que los atacantes pueden ejecutar después de que la cadena DarkSword haya conseguido comprometer un dispositivo vulnerable. Apple ya ha publicado correcciones para los fallos conocidos utilizados por esa cadena, por lo que el riesgo se concentra especialmente en dispositivos que permanecen en versiones antiguas y sin los parches correspondientes.

P7 DarkSword fue encontrado en agosto

iVerify identificó la nueva variante mientras investigaba en agosto de 2026 una infección detectada en el iPhone de un empleado de una institución financiera.

El nombre P7 procede del prefijo p7_ utilizado por los operadores en diferentes modificaciones del código.

Los investigadores observaron suficientes diferencias respecto a las variantes anteriores como para considerarla una nueva evolución de DarkSword.

No es un nuevo zero-day del iPhone

P7 no introduce por sí mismo una nueva vulnerabilidad capaz de entrar en un iPhone actualizado.

Conviene separar dos elementos:

  • DarkSword: la cadena de exploits utilizada para comprometer el dispositivo.
  • P7 DarkSword: el malware que puede ejecutarse después de que el ataque haya conseguido acceso al iPhone.

La nueva investigación se centra principalmente en el segundo elemento. Los operadores han mejorado lo que pueden hacer una vez que ya han comprometido el dispositivo.

Por eso no hay base para afirmar que todos los iPhone, incluidos los completamente actualizados, sean vulnerables a P7.

DarkSword utilizaba una cadena completa de vulnerabilidades de iOS

Google Threat Intelligence Group documentó DarkSword a comienzos de 2026 como una cadena de explotación capaz de combinar varias vulnerabilidades para lograr un compromiso completo del dispositivo.

Las campañas observadas afectaban a versiones de iOS 18.4 hasta iOS 18.7, dependiendo de la variante y los exploits utilizados.

La cadena incluía fallos en componentes como JavaScriptCore y otras partes del sistema para pasar desde contenido web malicioso hasta niveles de acceso mucho más privilegiados.

Google había observado su utilización por diferentes actores, incluidos proveedores comerciales de vigilancia y grupos sospechosos de actuar con apoyo estatal.

Apple ya corrigió las vulnerabilidades conocidas de DarkSword

Los fallos utilizados por la cadena original no continúan siendo zero-days sin solución.

Google indicó que todas las vulnerabilidades conocidas que componían DarkSword habían quedado corregidas con iOS 26.3, aunque varias habían recibido parches anteriormente.

Apple tomó además una medida poco habitual en marzo de 2026 al ampliar la disponibilidad de iOS 18.7.7 a más dispositivos específicamente para que los usuarios que permanecían en iOS 18 pudieran recibir protecciones frente a los ataques web DarkSword.

Esto significa que hablar de P7 como una amenaza para cualquier iPhone independientemente de su versión sería incorrecto.

P7 amplía el robo de datos del Keychain

Uno de los principales cambios está en la forma de acceder al Keychain, donde iOS puede almacenar credenciales y otros secretos protegidos.

Variantes anteriores podían extraer la base de datos para procesarla posteriormente fuera del dispositivo.

P7 puede trabajar directamente sobre esa información en el propio iPhone y preparar los datos para enviarlos posteriormente al atacante.

Este cambio reduce la cantidad de información que necesita mover y forma parte de los esfuerzos de los operadores para hacer la infección más discreta.

También busca datos de criptocarteras

La nueva variante incorpora funciones orientadas específicamente a localizar información relacionada con aplicaciones de criptomonedas.

Los investigadores encontraron un componente dirigido a imToken, además de funciones que examinan qué aplicaciones de cartera están instaladas.

Esto no significa que P7 pueda vaciar automáticamente cualquier criptocartera existente en un iPhone. Lo confirmado es que puede buscar y extraer datos relacionados con determinadas aplicaciones una vez que el dispositivo ya ha sido comprometido.

Puede acceder a fotos, notas y archivos

Las capacidades observadas van mucho más allá de Keychain.

P7 puede recibir órdenes destinadas a obtener diferentes tipos de información del dispositivo, entre ellas:

  • archivos seleccionados;
  • fotografías;
  • bases de datos de Apple Notes;
  • lista de aplicaciones instaladas;
  • información almacenada dentro de contenedores de aplicaciones;
  • datos relacionados con criptocarteras;
  • información obtenida al recorrer el sistema de archivos.

El malware puede dividir determinados datos en fragmentos para enviarlos posteriormente y eliminar archivos temporales utilizados durante la operación.

Ahora mantiene comunicación bidireccional con los atacantes

Otra diferencia importante es el sistema de comando y control, conocido como C2.

P7 no se limita a recopilar información y enviarla una vez. Puede mantener contacto periódico con la infraestructura de los operadores y recibir nuevas instrucciones.

Según el análisis de iVerify, el intervalo predeterminado de consulta es de aproximadamente 15 segundos.

El atacante puede modificar remotamente ese intervalo e incluso ordenar al malware que termine su ejecución.

Esta comunicación permite solicitar nuevos archivos o información después de la infección inicial.

P7 intenta dejar menos rastros

Los cambios no están centrados únicamente en aumentar la cantidad de información robada.

iVerify señala que P7 también mejora su sigilo y estabilidad.

Entre los cambios observados se encuentran:

  • menos registros generados durante la actividad;
  • menos inyecciones en procesos del sistema;
  • una reducción general de la huella dentro del dispositivo;
  • mecanismos para no intentar explotar repetidamente el mismo iPhone;
  • mejor limpieza de determinados artefactos utilizados durante el ataque.

Los investigadores señalan además que algunos indicadores utilizados para localizar variantes anteriores de DarkSword ya no son suficientes para identificar P7.

Las campañas pueden utilizar anuncios maliciosos

iVerify también ha observado un cambio relevante en la distribución.

Los operadores de P7 han utilizado anuncios maliciosos dentro de ataques de tipo watering hole. En este modelo, los atacantes pueden colocar o aprovechar contenido web malicioso esperando que un dispositivo vulnerable acceda a él.

Eso es diferente de enviar necesariamente un mensaje personalizado a una víctima seleccionada de antemano.

Sin embargo, encontrarse con un anuncio malicioso no significa que cualquier iPhone quede automáticamente infectado. Para completar DarkSword, el dispositivo debe seguir siendo vulnerable a los exploits utilizados por la cadena.

La versión exacta del iPhone infectado en agosto no se ha revelado

Hay que mantener una precaución importante al determinar qué versiones concretas están afectadas por P7.

iVerify no ha revelado qué versión exacta de iOS utilizaba el dispositivo donde descubrió la nueva variante en agosto.

La compañía indicó que P7 amplía hasta iOS 18.7 la compatibilidad respecto a una variante anterior que había estado siguiendo hasta iOS 18.6. Google ya había observado previamente otras implementaciones de DarkSword capaces de trabajar contra iOS 18.7.

Eso no equivale a demostrar que todas las versiones de iOS 18.7 sean vulnerables después de instalar sus respectivas actualizaciones de seguridad.

Qué debe hacer un usuario de iPhone

La principal protección frente a la cadena conocida sigue siendo instalar las actualizaciones de seguridad de Apple.

  1. Abre Ajustes en el iPhone.
  2. Entra en General.
  3. Selecciona Actualización de software.
  4. Instala la versión más reciente compatible con tu dispositivo.
  5. Activa las actualizaciones automáticas si normalmente retrasas los parches.

Para los dispositivos que permanecieron en la rama de iOS 18, Apple distribuyó iOS 18.7.7 específicamente con protecciones relacionadas con DarkSword. En dispositivos capaces de ejecutar versiones posteriores, la opción recomendable es mantener instalada la versión de iOS más reciente ofrecida por Apple.

Apple continúa publicando correcciones de seguridad con cada generación y iOS 27 llegó con más de un centenar de correcciones en componentes como WebKit, kernel y privacidad.

Lockdown Mode puede añadir protección para usuarios de alto riesgo

Google también recomendó Lockdown Mode como medida adicional en situaciones donde actualizar un dispositivo vulnerable no fuera posible.

Este modo restringe diferentes funciones del iPhone para reducir la superficie disponible para ataques extremadamente sofisticados.

No está pensado como una configuración necesaria para todos los usuarios ni sustituye a las actualizaciones de seguridad. Es una protección adicional especialmente relevante para personas que puedan ser objetivo de espionaje altamente dirigido.

P7 demuestra que DarkSword sigue evolucionando

La aparición de P7 no implica que los atacantes hayan descubierto otra cadena zero-day capaz de atravesar las últimas versiones de iOS.

Lo que demuestra es que quienes operan DarkSword siguen mejorando el malware que ejecutan después de conseguir acceso: ahora deja menos rastros, roba directamente más tipos de información y permite controlar la recopilación de datos mediante una comunicación bidireccional con los servidores del atacante.

Para los usuarios, la distinción es fundamental. P7 es una nueva variante del malware, no una nueva vulnerabilidad universal del iPhone. Mantener iOS actualizado sigue cerrando la principal puerta utilizada por las versiones conocidas de la cadena DarkSword.