← 記事一覧

セキュリティ

スパイ用に作られたiPhoneのエクスプロイトチェーンが、キーチェーンと暗号ウォレットを狙い始めた。Appleは3月に修正済みである

iVerifyが、iOSのエクスプロイトチェーンDarkSwordの新たな亜種を発見した。監視ではなく、キーチェーンの項目と暗号資産ウォレットのデータを抜き取るよう作り替えられている。利用される脆弱性はいずれも数か月前に修正済みで、最後の修正はiOS 26.3で出ていた。

MAI
Apple提供のプレス写真。Mac、iPhone 18 Pro、Apple Watch Series 12、iPad、Apple Vision Proがデスクの上に並べられている。

iVerifyの脅威インテリジェンスチームは10月8日、DarkSwordの新たな亜種に関する報告を公開した。DarkSwordは、Googleの脅威インテリジェンスグループ(GTIG)が3月に公表したiOS向けのエクスプロイトチェーンである。この亜種は、元の実装にはなかった三つのことをやる。端末上に残す痕跡を減らし、ブラウザのセッションをまたいで足場を保ち、そしてiPhoneのキーチェーンと暗号資産ウォレットのデータを端末上で直接抜き取る。その土台にあるチェーン自体は何も変わっていない。利用される脆弱性はAppleがすべて修正しており、最後の修正はiOS 26.3で出荷された。

そこが厄介なところである。これはiOSの新たな穴ではない。修正済みの穴が今なお使われており、しかも別種の被害者に合わせてペイロードを作り直す手間をかけた者がいる、という話だ。

iVerifyが見つけたもの

この亜種はP7と名付けられた。作者がコードに残した変数の接頭辞に由来する。iVerifyが調査を始めたのは2026年8月で、顧客の端末で検知が発動し、その内容がわずかにずれていたことが契機だった。DarkSwordに近いが、そのものではない。同社は顧客の同意を得てインシデントレスポンスを実施し、フォレンジックの痕跡を回収して、この系統の未知の一員であることを確認した。

変更点についてのiVerifyのまとめは簡潔である。

端末上のフットプリントを削減し、端末上でのキーチェーンおよび暗号ウォレットの窃取を追加し、双方向のC2通信を追加している

いずれも意図的な設計判断だ。隠蔽の作業では、以前の亜種が残していた診断用のログ出力を取り除き、プロセスへの注入も減らしている。永続化の作業では、通常のブラウザストレージを使い、チェーンを再実行せずに済むようにしている。そして最も示唆的なのは窃取の部分である。キーチェーンのデータベースを丸ごと端末外に持ち出して後で処理するのではなく、P7は端末上でキーチェーンの項目を構造化データとして抽出し、それだけを送る。ウォレットアプリのデータについても、名前を指定して取りにいく。

収集対象は広い。キーチェーンの項目、ウォレットのデータ、Apple純正メモのデータベース、写真と写真ライブラリのメタデータ、インストール済みアプリの一覧、そしてアプリのサンドボックス内のファイルである。iVerifyは、作者が「改変に実際の労力を投じていた」と述べており、同社が目にすることの多い機械任せの皮だけ変えた亜種とは、この点でP7は異なる。

チェーンは修正済みの6件のバグ

GTIGは3月18日、LookoutとiVerifyとともにDarkSwordを公表した。JavaScriptで書かれた完全なチェーンで、6件の脆弱性をつなぎ合わせてカーネル権限でコードを実行する。GTIGは少なくとも2025年11月から使用を観測していた。対象となるバージョンの範囲はiOS 18.4から18.7である。

CVEコンポーネント当時ゼロデイか修正バージョン
CVE-2025-31277JavaScriptCoreいいえiOS 18.6
CVE-2025-43529JavaScriptCoreはいiOS 18.7.3、26.2
CVE-2026-20700dyldはいiOS 26.3
CVE-2025-14174ANGLEはいiOS 18.7.3、26.2
CVE-2025-43510XNUカーネルいいえiOS 18.7.2、26.1
CVE-2025-43520XNUカーネルいいえiOS 18.7.2、26.1

GTIGは、このチェーンの使用を互いに無関係な三つのクラスターに帰属させている。サウジアラビアの標的を狙ったUNC6748、トルコとマレーシアの標的を狙ったトルコの商用監視ベンダーPARS Defense、そしてロシアの諜報グループと見られるUNC6353が、改ざんされたウェブサイトを経由してウクライナの標的を狙った件である。三者はいずれも諜報目的のペイロード、すなわちメッセージの収集、位置情報の履歴、音声の録音といった機能を展開していた。

拡散は、ここで完了した

無関係な複数の主体へと広がっていたこと自体が、3月の時点でDarkSwordの最も懸念される部分だった。P7は、その次の段階がどういうものかを示している。ペイロードはもはや人を監視するためのものではなく、口座を空にするためのものだ。そしてiVerifyがそれを見つけた端末は、ジャーナリストや反体制活動家のものではなく、金融機関の従業員のiPhoneだった。

iVerifyは3月の時点でこの論点を示しており、そのとき世界で潜在的に脆弱な端末の数を約2億7000万台としていた。

リスクはもはや高リスクの個人に限られない。いまやあらゆる従業員に及ぶ

同社がその投稿で述べたもう一つの主張も、よく持ちこたえている。設定やコンプライアンスは見えてもプロセスの挙動は見えない端末管理ツールは、「この種の警告を出さないエクスプロイトに対して根本的に盲目である」という指摘だ。ウェブページから走り、利用者に何も尋ねないチェーンは、確認画面もインストールも残さず、何かが起きた形跡も残さない。

何をすべきか

更新することである。6件すべてを閉じるバージョンはiOS 26.3で、iVerifyは26.3.1以降を推奨している。AppleはiOS 26を動かせないハードウェア向けにも、旧系統でセキュリティ更新を出しており、iOS 18.7.7、16.7.15、15.8.7が含まれる。古いiPhoneであることは、危険にさらされたままでいる理由にはならない。どうしても更新できない端末については、Googleが3月に推奨したロックダウンモードが代替となる。

端末群を管理する立場の人へ。検知用の材料はiVerifyの報告にあり、ハッシュ、ドメイン、端末上の痕跡のパスが公開されている。GTIGの投稿には、元のチェーンに対するYARAルールと侵害指標がある。陽性と判明した端末は、単なるマルウェアの清掃ではなく資格情報の侵害として扱うべきだ。この亜種の狙いはキーチェーンなのである。

修正は数か月前から提供されている。公表から7か月が経ったいま、狙う価値のある対象はなお十分に多く、誰かがそれを金銭に換えるためにペイロードを書き直したということだ。

Sources: iVerify: Sleep, Beacon, Steal, Repeat — The Story of P7 DarkSword Variant · Google Threat Intelligence Group: DarkSword iOS exploit chain · iVerify: New DarkSword Exploit Confirms Mass iOS Attacks Are Now a Serious, Wide-Spread Business Risk · 9to5Mac

続けて読む