iPhoneの写真・メモを狙う「DarkSword」に新亜種、15秒ごとに指示を確認

iPhoneから流出するデータ

iPhoneを狙う攻撃手法「DarkSword」に関連するスパイウェアの新たな亜種「P7 DarkSword」が見つかりました。写真やメモ、保存された認証情報などを盗み出す機能を備え、標準で15秒ごとに攻撃者のサーバーへ接続して指示を確認します。今回発見されたのは、端末に侵入した後に動作するプログラムの新型であり、iOS27に新たな脆弱性が見つかったわけではありません。

iPhoneを狙う「DarkSword」に新たな亜種

セキュリティ企業iVerifyは10月8日、iPhoneを狙う攻撃手法「DarkSword」に関連するスパイウェアの新たな亜種「P7 DarkSword」を発見したと発表しました。

8月に発生した感染事例を調査する過程で見つかったもので、9to5Macによると、感染が確認されたのは金融機関の従業員が使用するiPhoneでした。

DarkSwordは、複数のiOSの脆弱性を組み合わせ、悪意のあるWebサイトなどを通じてiPhoneに侵入する攻撃手法です。iPhone Maniaでも3月に、Webサイトの閲覧だけで感染する危険性を報じています。

今回発見されたP7 DarkSwordは、こうした攻撃によってiPhoneに侵入した後、情報の窃取や遠隔操作を行うプログラムです。

iVerifyが9to5Macに明かした情報によると、攻撃者は悪意のある広告も利用しています。特定の人物だけを狙うのではなく、改ざんされたWebサイトや不正な広告を通じて、幅広いユーザーが被害に遭うおそれがあります。

15秒ごとに通信、写真やメモも盗み出す

P7 DarkSwordは、従来の亜種よりも検出されにくくなったうえ、情報を盗み出す機能も強化されています。

感染したiPhoneでは、ホーム画面などを管理する「SpringBoard」というシステムプロセスに入り込み、標準で15秒ごとに攻撃者のサーバーへ接続します。

この通信は新たな指示を確認するためのもので、15秒ごとに写真などのデータが自動送信されるわけではありません。攻撃者は通信間隔を変更できるほか、端末内のファイルを読み取る命令などを遠隔から送ることができます。

iVerifyの解析では、写真やAppleの「メモ」アプリのデータベース、各アプリが保存しているファイルなどを取得する機能が確認されました。


さらに、パスワードなどの認証情報を管理する「キーチェーン」からデータを抽出し、外部に送信する機能も備えています。暗号資産ウォレットアプリのインストール状況を調べ、特定のアプリからデータを取り出すこともできます。

従来のDarkSwordでは、キーチェーンのデータベースを外部に送って解析していましたが、P7 DarkSwordはiPhone上でデータを抽出してから送信します。

また、HTTP通信やシステムログへのデバッグ情報の出力を抑え、プロセスへのプログラム注入回数を減らすことで、感染の痕跡を残しにくくしています。

iOS27では対策済み、iOS26やiOS18にも修正を提供

では、最新のiOS27を搭載したiPhoneも攻撃を受けるのでしょうか。

Googleのセキュリティ研究チームによると、従来のDarkSwordが標的としていたのはiOS18.4〜iOS18.7です。悪用されていた6件の脆弱性は、iOS26.3までにすべて修正済です。

そのため、最新のiOS27をインストールしていれば、今回報告された既知の攻撃手法への対策は適用されています。

Appleは旧バージョンのiOSにも対策を提供しています。2026年3月24日にリリースしたiOS18.7.7については、4月1日に提供対象を拡大し、iOS26へアップデートしていないユーザーも保護を受けられるようにしました。

この対応については、iPhone Maniaでも4月に報じています。

今回のP7 DarkSwordは、新たなiOSの脆弱性を利用するものではなく、既存の攻撃によって侵入した後に動作するスパイウェアの亜種です。

iVerifyは感染端末の具体的な機種やiOSバージョンを公表しておらず、iOS27への侵入に成功したという報告もありません。

iPhoneユーザーが確認しておきたい対策

Appleは、古いiOSを狙うWeb経由の攻撃への対策として、ソフトウェアを最新の状態に保つことを推奨しています。

iPhoneの「設定」→「一般」→「ソフトウェアアップデート」から、利用可能なアップデートがないか確認できます。Appleは現在、最新のiOS27へのアップデートを優先して表示しています。

また、事情があってアップデートできない場合には、「ロックダウンモード」の利用も選択肢として案内しています。

ただし、ロックダウンモードは高度な標的型攻撃を想定した機能で、Webサイトの表示やメッセージなど、一部の機能に制限がかかります。

利用すべきか迷う場合は、iPhoneのロックダウンモードを解説した記事も参考にしてください。

今回確認された亜種では、情報を盗み出す機能だけでなく、感染を検出されにくくする仕組みも改良されていました。

一方、DarkSwordが悪用してきた脆弱性には、すでに修正が提供されています。こうした既知の攻撃による被害を防ぐためにも、iOSのアップデートを後回しにしないことが重要です。

Source: iVerify, 9to5Mac, Google, Apple

モバイルバージョンを終了