セキュリティ調査会社iVerifyは10月8日の研究報告で、iPhoneを狙う不正プログラム【P7 DarkSword】の調査結果を公表しました。従来の亜種から情報の抜き取り方や攻撃者との通信が進化したと説明しています。調査の発端は2026年8月の感染事例で、10月8日は研究報告の公開日です。
端末内で情報を取り出す仕組みへの変更
iVerifyの研究報告によると、従来のDarkSwordはキーチェーンのデータベースを持ち出し、攻撃者側で処理していました。P7 DarkSwordは端末内で情報を抽出し、扱いやすい形式に整えてから送信する形に変わっています(キーチェーンは既にご利用の方も多いと思いますがパスワードなどの認証情報を保管する仕組みです)。
さらに、暗号資産ウォレット関連の情報抽出や、攻撃者からの指示を受け取る双方向通信に対応したということです。そして動作確認用のログや、別の処理へ不正なコードを送り込む回数を減らす変更も報告されています。
双方向通信があるということは、攻撃者が侵入後に指示を送り、更に追加で情報を取り出せるということになります。今回の研究が示すのは、侵入後の情報窃取機能の改良です。最新iOSへの感染の可否については、報告に検証結果が示されていませんが、AIの力で機能的にも攻撃能力的にも日々進化しているのは間違いなさそうです。
小龍的にはこう思った
端末内で認証情報を取り出せるなら、その情報を使うオンラインサービスにも被害が及ぶおそれがあります。つまり、感染後の調査では写真やメモの流出に加え、どのサービスの認証情報が盗まれたかまで調べる必要があります。iPhone本体と、その先のアカウントの両方が被害確認の対象になるわけです。
当ブログでも何度がこれまでスパイウェア攻撃への対策を含むiOSの緊急更新をお伝えしていた通り、OSの最新版への更新は攻撃に使われる弱点を塞ぐための基本のきです。手元のiPhoneでも、まず提供されている更新を確かめてください。Appleの案内に沿って「設定」→「一般」→「ソフトウェアアップデート」を開くと、現在のバージョンと利用できる更新を確認できます。更新前にはバックアップを取ることをおすすめします。そして電源とWi-Fiに接続して更新を適用してください。
標的型攻撃が心配な人向けの追加対策
仕事や活動の関係で高度な標的型攻撃にさらされる可能性がある人には、Appleのロックダウンモードという選択肢もあります。最新版へ更新したうえで、「設定」→「プライバシーとセキュリティ」→「ロックダウンモード」から有効にし、画面の案内に従って再起動します。一部のメッセージ添付ファイルやWeb機能などが制限されるため、相当使い勝手が悪くなりますが、安全は確保できます。
小龍的には、普段使いのiPhoneではiOS更新をよほどのことがなければ先延ばしにしないこと、仕事などで重要な機密に触れることが多く、狙われるような事情がある人はロックダウンモードの機能制限も受け入れることを勧めます。
便利さを少し譲ってでも守る必要がある情報を扱う人のために、追加の防御が用意されている、というわけです。
ところで今回とりあげたマルウェアの名前はDarkSword(ダークソード)とかっこいいですが、その名の通り闇の刃の切れ味はますます鋭くなっているといえそうです。
記事は以上です。
(記事情報元:iVerifyの研究報告、参考:Appleのアップデート手順、Appleのロックダウンモード解説)
