Güvenlik araştırmacılarının tespit ettiği P7 DarkSword adlı casus yazılım, güncellemeleri yüklenmemiş iPhone’lardan parola, fotoğraf, not ve kripto para cüzdanı bilgilerini çalabiliyor. Zararlı reklamlar ve ele geçirilmiş internet siteleri, yazılımın daha geniş bir kullanıcı kitlesine ulaşmasını sağlayabiliyor.
Yeni sürüm daha fazla iOS sürümünü hedefliyor
Siber güvenlik şirketi iVerify, P7 DarkSword’u Ağustos 2026’da bir finans kuruluşunda çalışan kişinin iPhone’unu incelerken buldu. Şirketin araştırmacıları, yeni sürümün önceki DarkSword örneklerinden farklı yöntemler kullandığını ve cihazda daha az iz bıraktığını bildirdi.
Google ve iVerify, DarkSword’u 2026’nın başlarında duyurmuştu. İlk tespit edilen saldırılar, iOS 18.4 ile iOS 18.7 arasındaki sürümlerde bulunan birden fazla güvenlik açığından yararlanıyordu. Apple daha sonra iOS 15.8.7, iOS 16.7.15 ve iOS 18.7.7 güncellemeleriyle çeşitli açıkları kapattı. iOS 26’ya geçebilen bazı cihazlar için de iOS 18.7.7 yayımlandı.
iVerify’ın incelediği P7 sürümü, daha önce takip edilen iOS 18.6’ya kadar uzanan saldırı yöntemlerini iOS 18.7’yi de kapsayacak biçimde genişletiyor. Google’ın önceki araştırmalarında da başka DarkSword saldırılarının iOS 18.7’yi hedef aldığı belirtilmişti.
Zararlı reklamlarla daha fazla kullanıcıya ulaşabiliyor
iVerify’a göre saldırganlar P7 DarkSword’u yaymak için zararlı reklamlardan ve ele geçirdikleri internet sitelerinden yararlanabiliyor. Bu yöntem, yalnızca seçilmiş kişileri değil, internette dolaşan ve güvenlik açığı bulunan cihazlara sahip daha geniş bir kullanıcı grubunu hedeflemelerine imkân tanıyor.
Yazılım, iPhone’a girdikten sonra önceki sürümlere kıyasla daha az iz bırakıyor. Tarayıcıdaki bilgileri kontrol ederek aynı cihaza yeniden saldırılmasını da önlüyor. Araştırmacılar, P7’nin eski sürümleri saptamakta kullanılan bazı güvenlik işaretlerini ortadan kaldırdığını belirtiyor.
Parolalar, fotoğraflar ve notlar hedefte
P7 DarkSword, Apple’ın parolalar ve hassas giriş bilgileri için kullandığı Anahtar Zinciri’ndeki verileri doğrudan cihaz üzerinde çıkarabiliyor ve saldırganlara gönderebiliyor. Kripto para cüzdanlarına ait bilgiler de hedef alınan veriler arasında. Önceki sürümler Anahtar Zinciri veritabanını kopyalayıp sunuculara aktarırken yeni sürüm verileri cihazda işliyor.
Casus yazılım, saldırganlarla çift yönlü iletişim kurabiliyor. Normal çalışma düzeninde her 15 saniyede bir sunucuya bağlanıp yeni komut olup olmadığını kontrol ediyor; saldırganlar bu aralığı uzaktan değiştirebiliyor. Bu bağlantı üzerinden ele geçirilen iPhone’daki fotoğraf ve dosyaları alabiliyor, yüklü uygulamaları listeleyebiliyor, Apple Notlar verilerine erişebiliyor ve uygulamaların sakladığı dosyaları inceleyebiliyor.
Önceki saldırılarda Türkiye de hedefler arasındaydı
Google’ın Mart 2026’da yayımladığı araştırma, DarkSword’un tek bir saldırgan grubuyla sınırlı olmadığını ortaya koymuştu. Araştırmacılar, ticari casus yazılım sağlayıcılarının ve devlet desteğiyle hareket ettiğinden şüphelenilen grupların bu yazılımı kullandığını bildirdi. Google, Türkiye’nin yanı sıra Suudi Arabistan, Malezya ve Ukrayna’daki hedeflere yönelik saldırılar tespit etti.
iVerify’ın yeni raporunda ise P7 sürümünün Türkiye’deki kullanıcıları hedef aldığına ilişkin ayrı bir bulgu yer almıyor.
iPhone kullanıcıları ne yapabilir?
Araştırmacılar, P7 DarkSword’un iOS’ta yeni bir güvenlik açığı keşfetmediğini vurguluyor. Saldırganlar, daha önce ortaya çıkarılan açıkları kullanarak cihaza sızıyor ve ardından casus yazılımın yeni sürümünü çalıştırıyor. Apple’ın yayımladığı güvenlik güncellemeleri, DarkSword’un bilinen açıklarını kapatıyor.
Kullanıcılar güncelleme durumunu Ayarlar > Genel > Yazılım Güncelleme bölümünden kontrol edebilir. Güncelleme alamayan cihazlarda Kilitleme Modu ek bir güvenlik önlemi sağlayabilir.