보안
첩보용으로 만들어진 iPhone 익스플로이트 체인이 이제 키체인과 암호화폐 지갑을 턴다. Apple은 3월에 고쳤다
iVerify가 iOS 익스플로이트 체인 DarkSword의 새 변종을 찾아냈다. 감시가 아니라 키체인 항목과 암호화폐 지갑 데이터를 빼내도록 다시 만들어진 것이다. 이 체인이 쓰는 취약점은 전부 몇 달 전에 수정됐고, 마지막 수정은 iOS 26.3에 담겼다.
MAI
iVerify의 위협 인텔리전스 팀이 10월 8일 DarkSword의 새 변종에 관한 보고서를 공개했다. DarkSword는 Google 위협 인텔리전스 그룹(GTIG)이 3월에 공개한 iOS 익스플로이트 체인이다. 이 변종은 원본이 하지 않던 세 가지를 한다. 기기에 남기는 흔적을 줄이고, 브라우저 세션을 넘겨 발판을 유지하며, iPhone의 키체인과 암호화폐 지갑 데이터를 기기 안에서 곧바로 빼낸다. 그 아래 깔린 체인 자체는 전혀 바뀌지 않았다. 이 체인이 쓰는 취약점은 Apple이 모두 수정했고, 그 마지막 수정은 iOS 26.3으로 배포됐다.
바로 그 점이 불편한 부분이다. 이것은 iOS의 새 구멍이 아니다. 이미 막힌 구멍이 여전히 공략되고 있고, 그것도 다른 종류의 피해자에 맞춰 페이로드를 다시 만드는 수고를 들인 누군가가 하고 있다는 이야기다.
iVerify가 찾아낸 것
이 변종의 이름은 P7이다. 작성자가 코드에 남긴 변수 접두사에서 따왔다. iVerify는 2026년 8월 조사에 착수했다. 고객 기기에서 탐지가 울렸는데 그 내용이 조금 어긋나 보였기 때문이다. DarkSword에 가깝지만 그것은 아니었다. 회사는 고객 동의를 받아 사고 대응을 수행하고 포렌식 흔적을 회수해, 이 계열의 알려지지 않은 구성원임을 확인했다.
변경점에 대한 iVerify의 정리는 간결하다.
기기 내 흔적을 줄이고, 기기 안에서의 키체인 및 암호화폐 지갑 탈취를 추가하고, 양방향 C2 통신을 추가했다
하나하나가 의도적인 설계 판단이다. 은폐 작업에서는 앞선 변종이 남겨 두었던 진단용 로그 출력을 없애고, 프로세스 주입도 줄였다. 지속성 작업에서는 일반적인 브라우저 저장소를 써서 체인을 다시 돌릴 필요를 없앴다. 가장 많은 것을 말해주는 쪽은 탈취 부분이다. 키체인 데이터베이스를 통째로 기기 밖으로 복사해 나중에 처리하는 대신, P7은 기기 안에서 키체인 항목을 구조화된 데이터로 추출해 그것만 보낸다. 지갑 애플리케이션의 데이터도 이름을 지정해 가져간다.
수집 목록은 넓다. 키체인 항목, 지갑 데이터, Apple 메모 데이터베이스, 사진과 사진 보관함 메타데이터, 설치된 앱 목록, 그리고 애플리케이션 샌드박스 안의 파일들이다. iVerify는 작성자가 "수정에 실제로 공을 들였다"고 적었는데, 회사가 주로 마주친다는 기계로 겉만 바꾼 변종들과 P7을 가르는 지점이 그것이다.
체인은 이미 수정된 여섯 개의 버그
GTIG는 3월 18일 Lookout과 iVerify와 함께 DarkSword를 공개했다. JavaScript로 작성된 완전한 체인으로, 여섯 개의 취약점을 엮어 커널 권한으로 코드를 실행한다. GTIG는 적어도 2025년 11월부터 사용을 관측했다. 대상 버전 범위는 iOS 18.4부터 18.7까지다.
| CVE | 구성 요소 | 당시 제로데이 | 수정 버전 |
|---|---|---|---|
| CVE-2025-31277 | JavaScriptCore | 아니오 | iOS 18.6 |
| CVE-2025-43529 | JavaScriptCore | 예 | iOS 18.7.3, 26.2 |
| CVE-2026-20700 | dyld | 예 | iOS 26.3 |
| CVE-2025-14174 | ANGLE | 예 | iOS 18.7.3, 26.2 |
| CVE-2025-43510 | XNU 커널 | 아니오 | iOS 18.7.2, 26.1 |
| CVE-2025-43520 | XNU 커널 | 아니오 | iOS 18.7.2, 26.1 |
GTIG는 이 체인의 사용을 서로 무관한 세 집단에 귀속시켰다. 사우디아라비아의 표적을 노린 UNC6748, 터키와 말레이시아의 표적을 노린 터키의 상업용 감시 업체 PARS Defense, 그리고 러시아 첩보 조직으로 추정되는 UNC6353이 침해된 웹사이트를 거쳐 우크라이나 표적을 노린 사례다. 셋 모두 첩보용 페이로드를 투입했다. 메시지 수집, 위치 이력, 음성 녹음 같은 기능이다.
확산은 여기서 완결됐다
서로 무관한 여러 행위자에게 퍼져 있다는 사실 자체가 3월 당시 DarkSword의 가장 불안한 지점이었다. P7은 그 다음 단계가 어떤 모습인지를 보여준다. 페이로드는 더 이상 사람을 감시하기 위한 것이 아니라 계좌를 비우기 위한 것이고, iVerify가 그것을 발견한 기기는 기자나 반체제 인사의 것이 아니라 금융기관 직원의 iPhone이었다.
iVerify는 3월에 이미 그 주장을 내놨다. 그때 전 세계에서 잠재적으로 취약한 기기 수를 약 2억 7000만 대로 제시했다.
위험은 더 이상 고위험 개인에 한정되지 않는다. 이제는 어떤 직원에게든 미친다
그 글에 담긴 또 하나의 주장도 잘 버텼다. 설정과 컴플라이언스는 보지만 프로세스의 동작은 보지 못하는 기기 관리 도구가 "이런 식의 경고 없는 익스플로잇에 대해 근본적으로 눈이 멀어 있다"는 지적이다. 웹 페이지에서 실행되고 사용자에게 아무것도 묻지 않는 체인은 확인 창도, 설치도, 무언가 일어났다는 흔적도 남기지 않는다.
무엇을 해야 하는가
업데이트다. 여섯 개를 모두 막는 버전은 iOS 26.3이고, iVerify는 26.3.1 이상을 권한다. Apple은 iOS 26을 돌릴 수 없는 하드웨어를 위해 구 계열에도 보안 업데이트를 배포했다. iOS 18.7.7, 16.7.15, 15.8.7이 여기 포함된다. 오래된 iPhone이라는 사실은 위험에 그대로 노출되어 있을 이유가 되지 못한다. 정말로 업데이트할 수 없는 기기라면, Google이 3월에 권한 잠금 모드가 대안이다.
기기군을 운영하는 쪽이라면, 탐지에 쓸 자료는 iVerify 보고서에 있다. 해시, 도메인, 기기 내 흔적 경로가 공개되어 있다. GTIG의 글에는 원본 체인에 대한 YARA 규칙과 침해 지표가 담겨 있다. 양성으로 나온 기기는 단순한 악성코드 제거가 아니라 자격 증명 침해로 다뤄야 한다. 이 변종이 노리는 것이 바로 키체인이다.
수정은 몇 달 전부터 나와 있었다. 공개 후 일곱 달이 지난 지금, 노릴 만한 대상이 여전히 충분히 많아서 누군가 그것을 돈으로 바꾸려고 페이로드를 다시 썼다는 뜻이다.
Sources: iVerify: Sleep, Beacon, Steal, Repeat — The Story of P7 DarkSword Variant · Google Threat Intelligence Group: DarkSword iOS exploit chain · iVerify: New DarkSword Exploit Confirms Mass iOS Attacks Are Now a Serious, Wide-Spread Business Risk · 9to5Mac