
Sur un iPhone, le trousseau rassemble notamment des identifiants et d’autres données protégées utilisées au quotidien. C’est précisément l’un des éléments que pourrait viser P7 DarkSword, une variante de spyware analysée par la société de sécurité iVerify après l’infection du téléphone d’un employé du secteur financier, en août 2026.
Cette découverte ne décrit pas une nouvelle faille d’iOS. P7 DarkSword intervient après l’exploitation réussie de la chaîne DarkSword sur un appareil vulnérable. Apple a publié des correctifs de sécurité, notamment avec iOS 18.7.7, pour les iPhone concernés.
Des données personnelles récupérées puis pilotées à distance
D’après iVerify, P7 peut extraire directement des éléments du Keychain local avant de les transmettre à l’infrastructure des attaquants. Le logiciel malveillant chercherait aussi des informations associées aux portefeuilles de cryptomonnaies.
Ses capacités ne s’arrêtent pas aux identifiants : les opérateurs pourraient lui ordonner de récupérer des fichiers, d’envoyer des photos, de dresser la liste des applications installées, de consulter des bases Apple Notes ou de collecter des données présentes dans les conteneurs d’apps. L’analyse mentionne également la possibilité d’explorer le système de fichiers.
P7 échange dans les deux sens avec son serveur de commande. Par défaut, il le contacte toutes les 15 secondes, mais ce rythme peut être changé à distance. Selon iVerify, la variante observée fonctionne jusqu’à iOS 18.7, alors qu’une version précédente suivie par l’entreprise s’arrêtait à iOS 18.6.
Une présence plus difficile à repérer
Le nom P7 vient du préfixe « p7_ » employé par les opérateurs dans les modifications apportées au code. Cette version cherche à être moins visible : elle réduit les journaux générés sur l’iPhone et limite les injections dans les processus.
Elle se sert aussi du stockage du navigateur pour éviter de relancer l’exploitation sur un terminal déjà ciblé. Conséquence, les signes techniques utilisés pour identifier les précédentes variantes de DarkSword peuvent devenir moins utiles face à P7, selon iVerify.
Ce que ça change pour les utilisateurs d’iPhone
Le danger concret ne concerne pas seulement l’accès initial à l’iPhone : une fois installé, un spyware peut évoluer pour aspirer davantage de données, y compris celles qui servent à se connecter à des services. Installer rapidement les versions d’iOS proposées par Apple réduit l’exposition aux vulnérabilités corrigées.
iVerify relie aussi la diffusion de DarkSword à des publicités malveillantes et à des attaques de type « watering hole », où un site fréquenté par les victimes devient un point d’entrée. Garder son iPhone à jour est donc particulièrement important pour protéger les données stockées sur l’appareil.
À lire aussi
Source : iVerify — rapport de recherche sur la variante P7 DarkSword