iPhone kullanıcıları için yeni casus yazılım uyarısı: DarkSword'un farklı bir sürümü keşfedildi

iPhone'ları hedef alan P7 DarkSword casus yazılımı ortaya çıktı. Yeni sürüm, zararlı reklamlarla yayılıyor; parolaları, fotoğrafları ve notları hedef alıyor.

iPhone kullanıcıları için yeni casus yazılım uyarısı: DarkSword'un farklı bir sürümü keşfedildi

Güvenlik araştırmacıları, iPhone kullanıcılarını hedef alan DarkSword casus yazılımının yeni bir sürümünü ortaya çıkardı. P7 DarkSword adını taşıyan zararlı yazılım, güvenlik güncellemelerini yüklemeyen iPhone'lara sızarak parolaları, fotoğrafları, notları ve kripto para cüzdanlarına ait bilgileri ele geçirebiliyor. Üstelik saldırganlar, zararlı reklamlar aracılığıyla daha fazla kullanıcıya ulaşabiliyor.

Siber güvenlik şirketi iVerify, Ağustos 2026'da bir finans kuruluşunda çalışan kişinin iPhone'unda yaptığı inceleme sırasında P7 DarkSword'u tespit etti. Araştırmacılar, bu sürümün önceki DarkSword yazılımlarından farklı yöntemler kullandığını ve cihazdaki izlerini daha iyi gizlediğini belirledi.

DarkSword artık daha fazla iPhone sürümünü hedefliyor

Google ve iVerify, DarkSword'u 2026'nın başlarında ortaya çıkarmıştı. Saldırganlar, iOS işletim sistemindeki birden fazla güvenlik açığından yararlanarak iPhone'ların kontrolünü ele geçiriyordu. DarkSword, iOS 18.4 ile iOS 18.7 arasındaki sürümlerde bulunan açıkları kullanıyordu.

Apple, tehlikenin ortaya çıkmasının ardından eski iOS sürümleri için güvenlik güncellemeleri yayınladı. Şirket, iOS 15.8.7, iOS 16.7.15 ve iOS 18.7.7 sürümleriyle çeşitli açıkları kapattı. Hatta iOS 26'ya geçebilen bazı cihazlara da iOS 18.7.7 güncellemesini sundu.

Ancak saldırganlar yazılımı geliştirmeye devam etti. iVerify'ın incelediği yeni P7 sürümü, şirketin daha önce takip ettiği iOS 18.6'ya kadar uzanan saldırı yöntemlerini iOS 18.7'yi de kapsayacak şekilde genişletiyor.

Google'ın önceki araştırmalarında, başka DarkSword saldırılarının da iOS 18.7'yi hedef aldığı ortaya çıkmıştı.

Zararlı reklamlar üzerinden iPhone'lara sızabiliyor

P7 DarkSword'un dikkat çeken özelliklerinden biri, saldırganların yazılımı yaymak için kullandığı yöntem.

iVerify'a göre saldırganlar, zararlı reklamları ve ele geçirdikleri internet sitelerini kullanarak iPhone kullanıcılarına ulaşabiliyor. Böylece yalnızca belirli kişileri hedef almak yerine, güvenlik açığı taşıyan cihazlarla internette dolaşan daha geniş bir kullanıcı grubunu hedef alıyorlar.

Yeni sürüm, iPhone'a sızdıktan sonra önceki sürümlere göre daha az iz bırakıyor. Ayrıca tarayıcıdaki bilgileri kontrol ederek aynı cihaza tekrar saldırmayı önlüyor. Bu yöntem, yazılımın daha sorunsuz çalışmasına ve güvenlik kontrollerinden kaçmasına yardımcı oluyor.

Araştırmacılar, P7 DarkSword'un önceki sürümleri tespit etmek için kullanılan bazı güvenlik işaretlerini de ortadan kaldırdığını belirtiyor.

Her 15 saniyede bir saldırganlardan yeni komut alıyor

Yeni casus yazılım, iPhone'dan çalabileceği verilerin kapsamını da genişletiyor.

P7 DarkSword, Apple'ın parolaları ve diğer hassas giriş bilgilerini sakladığı Anahtar Zinciri'ndeki (Keychain) verileri doğrudan cihaz üzerinde çıkarabiliyor. Ardından bu bilgileri saldırganlara gönderebiliyor. Yazılım ayrıca kripto para cüzdanlarına ait verileri de hedef alıyor.

Daha önceki sürümler, Anahtar Zinciri'nin veritabanını kopyalayarak saldırganların sunucularına gönderiyordu. Yeni sürüm ise verileri cihaz üzerinde işleyerek topluyor.

P7 DarkSword'un bir diğer özelliği, saldırganlarla iki yönlü iletişim kurabilmesi. Yazılım, normal çalışma düzeninde her 15 saniyede bir saldırganların sunucusuna bağlanarak yeni komut olup olmadığını kontrol ediyor. Saldırganlar bu süreyi uzaktan değiştirebiliyor.

Bu bağlantı sayesinde saldırganlar, ele geçirdikleri iPhone üzerinde farklı işlemler gerçekleştirebiliyor. Örneğin cihazdaki fotoğrafları ve dosyaları alabiliyor, yüklü uygulamaları listeleyebiliyor, Apple Notlar uygulamasındaki verilere ulaşabiliyor ve uygulamaların sakladığı dosyaları inceleyebiliyor.

Türkiye de önceki DarkSword saldırılarının hedefleri arasındaydı

Google'ın Mart 2026'da yayınladığı araştırma, DarkSword'un yalnızca tek bir saldırgan grubunun elinde olmadığını ortaya koymuştu.

Araştırmacılar, ticari casus yazılım sağlayıcılarının ve devlet desteğiyle hareket ettiğinden şüphelendikleri grupların DarkSword'u kullandığını belirlemişti. Google, Türkiye, Suudi Arabistan, Malezya ve Ukrayna'daki hedeflere yönelik saldırılar tespit etmişti.

Ancak iVerify'ın yeni raporu, P7 sürümünün Türkiye'deki kullanıcıları hedef aldığına ilişkin ayrı bir bulgu paylaşmıyor.

iPhone kullanıcıları ne yapmalı?

Araştırmacılar, P7 DarkSword'un iOS'ta yeni bir güvenlik açığı keşfetmediğini vurguluyor. Saldırganlar, daha önce ortaya çıkan DarkSword açıklarını kullanarak cihazlara sızıyor ve ardından casus yazılımın yeni sürümünü çalıştırıyor.

Bu nedenle iPhone kullanıcılarının güvenlik güncellemelerini yüklemesi önem taşıyor. Apple'ın yayınladığı yamalar, DarkSword'un yararlandığı bilinen açıkları kapatıyor.

Kullanıcılar, Ayarlar > Genel > Yazılım Güncelleme bölümünden cihazlarının güncel olup olmadığını kontrol edebilir. Güncelleme alamayan cihazlarda ise Kilitleme Modu ek bir güvenlik önlemi sağlayabilir.