
DarkSword-Variante ermöglicht Angreifern die Fernsteuerung von iPhones
Die DarkSword-Variante P7 stiehlt Wallet- und Schlüsselbunddaten und nimmt auf kompromittierten iPhones Fernbefehle entgegen. Das geht aus einer von iVerify veröffentlichten Untersuchung hervor.
Eine neu dokumentierte Variante von DarkSword ermöglicht es Angreifern, Befehle an kompromittierte iPhones zu senden und Daten aus Kryptowährungs-Wallets sowie gespeicherte Zugangsdaten auszulesen. Das berichtet das Unternehmen für mobile Sicherheit iVerify. Die als P7 DarkSword bezeichnete Variante verarbeitet gestohlene Schlüsselbundinformationen zudem direkt auf dem Telefon und entfernt bestimmte Diagnoseaktivitäten, die Spuren der Infektion hinterlassen könnten.
Der Name geht auf das Präfix p7_ zurück, das den Variablennamen im veränderten Code hinzugefügt wurde. Google Threat Intelligence Group (GTIG), iVerify und Lookout dokumentierten das ursprüngliche DarkSword im März öffentlich, nachdem es im November 2025 bei Angriffen entdeckt worden war. Diese Untersuchung beschrieb Angriffe auf iPhones mit iOS 18.4 bis 18.7. Diese historischen Angaben zu den angegriffenen Versionen sind kein Beleg dafür, dass jede Version in diesem Bereich weiterhin für jede Variante anfällig ist.
DarkSword ist ein Exploit-Kit, also eine Sammlung von Code, der Softwarefehler ausnutzt. Es verkettet mehrere iOS-Sicherheitslücken, um aus der Browser-Sandbox auszubrechen – der Schutzgrenze, die Webinhalte isolieren soll – und Kernel-Rechte zu erlangen, also Kontrolle über den Kern des Betriebssystems. Anschließend schleust es seine zentrale Schadkomponente in SpringBoard ein, den iOS-Prozess, der für den Home-Bildschirm und das Starten von Apps zuständig ist. Die Forschenden gehen davon aus, dass das Kit zunächst ein kommerzielles Produkt war, bevor es ab Ende 2025 auf einen Sekundärmarkt und in die Hände mehrerer Betreiber gelangte.
P7 entfernt die Debug-Protokollierung, also Diagnoseaufzeichnungen, die zuvor über Webanfragen und die Protokollierungsfunktion des Systems übermittelt wurden. Außerdem nutzt die Variante localStorage, einen Speicher, der Websites innerhalb eines Browsers zur Verfügung steht, um dasselbe Gerät nicht erneut mit einem Exploit anzugreifen. Frühere Varianten kopierten die Schlüsselbunddatenbank, in der sensible Zugangsdaten gespeichert sind, zur Verarbeitung auf die Systeme der Angreifer. P7 liest die Informationen stattdessen auf dem Telefon aus und wandelt sie vor dem Versand in JSON um, ein strukturiertes Textformat. Dies sind konkrete Änderungen an der Arbeitsweise der Schadsoftware, aber kein Beleg dafür, dass sie keine erkennbaren Spuren hinterlässt.
Laut iVerify übernimmt das Implantat in SpringBoard die Kommunikation mit der Command-and-Control-Infrastruktur (C2) der Angreifer, also den Systemen, die die Infektion steuern und gestohlene Informationen empfangen. Es fragt alle 15 Sekunden nach Anweisungen, sendet ein regelmäßiges Lebenszeichen, um seine Aktivität anzuzeigen, und kann eine Liste installierter Apps, Informationen aus dem iCloud-Schlüsselbund, Apple Notes, Fotos und Daten aus Kryptowährungs-Wallets übertragen. Über diese bidirektionale Verbindung kann ein Betreiber weitere Aktionen anfordern, statt lediglich eine vorab festgelegte Auswahl an Dateien zu sammeln.
Der Befehlssatz umfasst execute_command für Betriebssystembefehle, ls zum Auflisten von Verzeichnisinhalten und download, um eine Datei auf dem Gerät zu lesen und zum Angreifer hochzuladen. Die Anweisung exec führt beliebigen JavaScript-Programmcode innerhalb des Implantats aus. Andere Anweisungen durchsuchen Ordner und laden passende Dateien hoch, sammeln Gerätedetails, erfassen Dateien und Verzeichnisse, listen App-Container auf und rufen ausgewählte App-Daten ab. App-Container sind die Speicherbereiche, die einzelnen Apps zugewiesen sind. Der Befehl wallet_scan sucht nach Wallet-Apps, während wallet_extract auf Daten von imToken abzielt. Separate Befehle sammeln Datenbanken von Apple Notes und Dateien von Apple Photos; photos greift auf /var/mobile/Media/DCIM zu. Betreiber können mit sleep das Kontaktintervall ändern oder das Implantat mit exit stoppen.
Versuche, DarkSword auf neuere Geräte auszuweiten, sind ein gesondertes Thema. iVerify berichtete von mehreren beobachteten, erfolglosen Versuchen, Unterstützung für iOS 26.x hinzuzufügen. Dabei kamen nach Einschätzung des Unternehmens wahrscheinlich große Sprachmodelle zum Einsatz, also die Technologie hinter vielen KI-Programmierwerkzeugen. iVerify brachte die umfassendere Welle von Änderungen mit dem Leak des Kits kurz nach dessen öffentlicher Offenlegung in Verbindung. Bei den beobachteten Varianten standen Zuverlässigkeit, Tarnung und die Qualität der gestohlenen Informationen im Vordergrund. Erfolglose Entwicklungsversuche belegen keine funktionierende Unterstützung für iOS 26.x.
Unabhängig davon identifizierte Censys, ein Unternehmen zur Untersuchung im Internet erreichbarer Systeme, fünf Hosts mit offenen Verzeichnissen, also öffentlich zugänglichen Dateilisten, die Komponenten von DarkSword und Coruna enthielten. Coruna ist ein weiteres iOS-Exploit-Kit, das zuvor bei Angriffen auf iOS 13.0 bis 17.2.1 beschrieben wurde. Laut Censys verbreiten Betreiber es auch gemeinsam mit DarkSword, ergänzt um Komponenten für Browsersitzungen, die Wiederherstellungsphrasen für Kryptowährungen, Guthabenstände und Keystore-Daten abgreifen – Dateien mit Schlüsselinformationen für Wallets. Eine Wiederherstellungsphrase kann jemandem die Kontrolle über eine Kryptowährungs-Wallet verschaffen, weshalb ihre Offenlegung besonders schwerwiegende Folgen haben kann.
Censys fand unter 43.134.165[.]205 ein kombiniertes Paket aus DarkSword und Coruna namens DS-Fusion v1.0, auch bekannt als DarkSword Fusion. Ein Befehlsserver unter 166.88.95[.]90 protokollierte, dass zwei reale iOS-Geräte in China am 6. September 2026 über mehrere Stunden hinweg alle drei Sekunden eine Beacon-Seite abfragten. Ein weiterer Host, 23.148.212[.]237, gab einen Analyse-Arbeitsbereich öffentlich preis, der Arbeiten an Exploit-Ketten für iOS 26 zeigte, darunter CVE-2026-31001, die außerhalb des von DarkSword und Coruna abgedeckten Bereichs lagen. Die Forschenden identifizierten 47.102.192[.]23 als Bereitstellungshost für Coruna und 156.239.230[.]120 als offen zugängliche C2-Plattform, bei der am 15. September 2026 das regelmäßige Abfragen eines Geräts beobachtet wurde.
Das Exploit-Verzeichnis des Produktivservers führte außerdem zwei Sicherheitslücken auf, die zuvor nicht als Bestandteil von DarkSword dokumentiert worden waren. CVE-2025-24201 ist ein Schreibzugriff außerhalb der vorgesehenen Speichergrenzen in WebKit, Apples Browser-Engine, durch den Schadcode die Sandbox-Grenze für Webinhalte überwinden kann. Die Lücke wurde in iOS 18.3.2 und iPadOS 18.3.2 behoben. CVE-2025-31200 ist eine Schwachstelle durch Speicherbeschädigung in Core Audio, die beim Verarbeiten eines speziell präparierten Audiostreams die Ausführung von Code ermöglicht. Die entsprechenden Korrekturen erschienen mit iOS 18.4.1 und iPadOS 18.4.1. Dabei handelt es sich um Korrekturen einzelner Fehler, nicht um eine erklärte Universallösung für jede in der Untersuchung beschriebene Kombination von Angriffswerkzeugen.
Censys vermutet, dass ein chinesischsprachiger Betreiber die Gruppe offen zugänglicher Verzeichnisse und die Plattform betreibt, um Informationen aus Kryptowährungs-Wallets zu stehlen. Seine Identität ist jedoch unbekannt. Der Forscher Aidan Holland beschrieb einen Dienst zur Ausnutzung von Sicherheitslücken mit Vermittlern und Wiederverkäufern. Eine gesicherte Kopie des Produktivservers enthielt elf Wiederherstellungsphrasen von Opfern, 179 Verzeichnisse mit von Geräten erbeuteten Daten und ein Verwaltungsverzeichnis mit 75 Konten. Dies sind unterschiedliche Messgrößen, die nicht zu einer Gesamtzahl von Opfern addiert werden sollten. Censys fand außerdem einen separaten Betreiber mit Sitz in China, der 66ds[.]lol als Befehlsserver nutzte und BitKeep als Wallet-Ziel hinzufügte. Das Unternehmen stellte über eine eindeutige, selbstsignierte Zertifizierungsstelle – ein System zur Ausstellung digitaler Identitätszertifikate – eine Verbindung zwischen den Hosting-Ressourcen dieses Betreibers bei Tencent und in Shenyang her.
Für Website-Betreiber und Unternehmen handelt es sich um ein Sicherheitsproblem mobiler Geräte und nicht um eine gemeldete Schwachstelle im Hosting oder in WordPress: Auf Telefonen können neben persönlichen Daten auch Zugangsdaten und geschäftliche Informationen gespeichert sein. Die auf Sicherheit ausgerichteten IT-, Infrastruktur- und Beratungsleistungen von AEU-I sind für Unternehmen relevant, die ihre Gerätesicherheit überprüfen. Daraus ergibt sich jedoch keine Aussage über eine DarkSword-spezifische Erkennungs- oder Schutzfunktion.
So schützen Sie sich
- Öffnen Sie auf Ihrem iPhone Einstellungen, Allgemein, Softwareupdate und installieren Sie das neueste Update, das für Ihr Gerät angeboten wird.
- Öffnen Sie unter Softwareupdate den Punkt Automatische Updates und aktivieren Sie die automatische Installation von iOS-Updates.
- Öffnen Sie Anmeldeseiten für Ihre Konten über die Einstellungen oder eine Adresse, der Sie bereits vertrauen, statt über einen Link in einer unerwarteten Nachricht.
- Bewahren Sie Wiederherstellungsphrasen für Kryptowährungen nicht in Apple Notes oder Photos auf; nutzen Sie eine Offline-Sicherung, die Sie an einem physisch sicheren Ort aufbewahren.
- Wenn Sie vermuten, dass Ihr Telefon kompromittiert wurde, wenden Sie sich an Ihr IT-Team und ändern Sie die Passwörter wichtiger Konten von einem anderen, vertrauenswürdigen Gerät aus.
Schwachstellen & Lösungen
- CVE-2025-24201 A WebKit out-of-bounds write allowing web-content sandbox escape was fixed in iOS 18.3.2 and iPadOS 18.3.2. Lösung & Details ansehen →
- CVE-2025-31200 A Core Audio memory-corruption flaw allowing code execution through crafted audio was fixed in iOS 18.4.1 and iPadOS 18.4.1. Lösung & Details ansehen →
- CVE-2026-31001 Censys observed this identifier in work on iOS 26 exploit chains; the supplied report provides no flaw details or fix. Lösung & Details ansehen →
Begriffe Erklärt
- exploit kit Eine Sammlung von Angriffscode, der Schwachstellen in Software ausnutzen soll.
- browser sandbox Eine Schutzgrenze, die verhindern soll, dass Website-Inhalte auf den Rest eines Geräts zugreifen.
- keychain Apples Speichersystem für Passwörter und andere sensible Kontoinformationen.
- command-and-control (C2) Von Angreifern betriebene Systeme, die Anweisungen an infizierte Geräte senden und gestohlene Daten empfangen.
- localStorage Eine Browserfunktion, mit der eine Website Informationen zwischen Besuchen auf einem Gerät speichern kann.
- recovery phrase Eine Reihe geheimer Wörter, mit denen sich der Zugang zu einer Kryptowährungs-Wallet wiederherstellen lässt.