SlowMist warnt: Darksword könnte auf iOS 26.5 abzielen

BTC
ETH
SOL
XRP
ADA
LINK
UNI
APT
SUI
Krypto-Wallet-SicherheitApple-SicherheitslückeDiebstahl privater SchlüsseliOS-ExploitDarkSwordSlowMist
vor 1 StundeQuelle: crypto.news
SlowMist warnt: Darksword könnte auf iOS 26.5 abzielen

SlowMist hat gewarnt, dass Angreifer die Darksword-Exploit-Kette möglicherweise angepasst haben, um Geräte mit iOS 26.5 zu kompromittieren und private Schlüssel aus selbstverwahrten Krypto-Wallets zu extrahieren.

Zusammenfassung

  • Darksword-Angriffe können beginnen, wenn ein iPhone-Nutzer einen bösartigen Link in Safari öffnet.
  • SlowMist sagt, Angreifer haben die Exploit-Kette möglicherweise für iOS 26.5 angepasst.
  • Google bestätigte zuvor Darksword-Aktivitäten gegen iOS 18.4 bis iOS 18.7.
  • Drei US-Investoren behaupten separat, dass gefälschte Wallet-Apps zu Bitcoin-Verlusten von 1,835 Millionen US-Dollar geführt haben.

SlowMist Chief Information Security Officer 23pds sagte, Angreifer nutzen Darksword, um Apples Sicherheitskontrollen zu umgehen, umfangreichen Zugriff auf betroffene iPhones zu erlangen und Daten von lokal installierten Kryptowährungs-Wallets zu sammeln.

Die gemeldete iOS-26.5-Exposition wurde nicht unabhängig von Apple oder Google bestätigt. Die veröffentlichte Forschung der Google Threat Intelligence Group dokumentierte Unterstützung für iOS-Versionen 18.4 bis 18.7, während 23pds sagte, Angreifer haben das Tool seitdem modifiziert, um gegen das neuere Betriebssystem zu funktionieren.

Darksword könnte iOS-26.5-Geräte erreichen

Googles Threat Intelligence Group identifizierte Darksword als eine vollständige iOS-Exploit-Kette, die sechs Schwachstellen kombiniert, um Geräte zu kompromittieren und separate bösartige Payloads zu liefern. Das Unternehmen verfolgte damit verbundene Aktivitäten mindestens von Dezember 2025 bis März 2026.

Laut Google unterstützte das ursprüngliche Framework iOS 18.4 bis iOS 18.7. Eine Schwachstelle, die gegen iOS-18.6- bis 18.7-Geräte ausgenutzt wurde und als CVE-2025-43529 verfolgt wird, betraf JavaScriptCore, die Engine, die JavaScript in Safari verarbeitet. Apple hat die Schwachstelle in iOS 18.7.3 und iOS 26.2 gepatcht, nachdem Google sie gemeldet hatte.

Die neueste Einschätzung von SlowMist erweitert die potenzielle Exposition auf iOS 26.5, obwohl die Behauptung des Sicherheitsunternehmens keine offizielle Bestätigung erhalten hat. Keine in der Warnung zitierte technische Analyse belegte, welche Schwachstelle oder welcher Ersatz-Exploit Darksword in die Lage versetzen könnte, die neuere Version zu kompromittieren.

Angreifer initiieren die Kompromittierung laut 23pds in der Regel durch Social Engineering. Ein Ziel erhält einen Link über ein soziales Netzwerk, eine Messaging-App oder einen anderen Kommunikationskanal und öffnet die Seite in Safari. Bösartiger Webinhalt versucht dann, den Browser und andere iOS-Komponenten auszunutzen, ohne dass der Benutzer eine herkömmliche Anwendung installieren muss.

Sobald die Kette erfolgreich ist, kann der Angreifer laut 23pds Root-Level-Kontrolle erlangen. Ein solcher Zugriff kann die Isolation aufheben, die normalerweise verhindert, dass eine Anwendung Dateien und Anmeldeinformationen einer anderen liest, wodurch private Schlüssel und andere auf dem Gerät gespeicherte Wallet-Datensätze gefährdet werden.

Bösartige Safari-Links können Wallet-Daten offenlegen

Google fand mehrere Gruppen, die Darksword mit unterschiedlichen Payloads der letzten Stufe verwendeten, anstatt mit einem festen Stück Malware. Je nach Kampagne könnten die Payloads Kontodetails, Nachrichten, Browseraufzeichnungen, Dateien, Standortverlauf, gespeicherte Wi-Fi-Daten und Informationen im Zusammenhang mit Kryptowährungs-Wallets sammeln.

Das Sicherheitsunternehmen verband separate Operationen mit Opfern in Saudi-Arabien, der Türkei, Malaysia und der Ukraine. Google assoziierte einige Aktivitäten mit kommerziellen Überwachungsanbietern und mutmaßlich staatlich verbundenen Gruppen, während Forscher auch Anzeichen dafür fanden, dass finanziell motivierte Akteure Zugang zu fortschrittlichen iPhone-Exploit-Tools erlangt hatten.

In dem von SlowMist bereitgestellten Material war keine Gesamtopferzahl oder bestätigte Menge an durch Darksword gestohlener Kryptowährung enthalten. Die Warnung konzentrierte sich stattdessen auf die Fähigkeit des Frameworks, nach der Kompromittierung des Geräts, das sie speichert, auf Wallet-Informationen zuzugreifen.

Eine ähnliche Zustellmethode erschien in einer früheren mobilen Bedrohung. Im März berichtete crypto.news über Googles Erkenntnisse zu Coruna, einem Exploit-Kit mit 23 Schwachstellen über fünf Angriffsketten. Coruna zielte auf iPhones mit Versionen von iOS 13 bis iOS 17.2.1 ab und konnte Dateien und Bilder nach Begriffen wie „Backup-Phrase“ und „Bankkonto“ durchsuchen.

Google-Forscher sagten, Coruna habe das Gerät eines Besuchers gefingerprintet, bevor ein Exploit ausgewählt wurde, der zum iPhone-Modell und zur Softwareversion passte. Einige Betreiber platzierten das Kit auf gefälschten Glücksspiel- und Kryptowährungsseiten, wodurch die Kompromittierung beginnen konnte, wenn ein Ziel die Seite lud.

Jüngste iOS-Bedrohungen haben auf private Schlüssel abgezielt

Darksword ist nicht die einzige aktuelle Sicherheitsbedrohung, die Kryptowährungsdaten auf Apple-Geräten betrifft. Binance warnte am 19. September iPhone- und iPad-Nutzer vor bösartigem Code, der in den FomoPeek-Versionen 1.1 und 1.2 gefunden wurde.

Forscher, die die App untersuchten, fanden ein Kernel-Exploitation-Framework mit acht Angriffsmethoden und erklärten Unterstützung für iOS 12.0 bis 18.7.2 und iOS 26.0 bis 26.1. Die bösartigen Module könnten die iOS-Sandbox verlassen, Keychain-Daten entschlüsseln und auf private Schlüssel, Wallet-Wiederherstellungsphrasen, Kontozugangsdaten und Dateien anderer Anwendungen zugreifen, so ein Bericht über FomoPeek.

Binance riet jedem, der die betroffenen Versionen installiert hatte, die App zu entfernen, iOS zu aktualisieren und eine Neuinstallation zu vermeiden. Nutzern der Selbstverwahrung wurde außerdem geraten, eine neue Wallet auf einem sauberen Gerät zu erstellen und ihre Vermögenswerte zu übertragen, da das Löschen einer bösartigen App eine Wallet nicht schützen würde, wenn ihr privater Schlüssel oder ihre Wiederherstellungsphrase bereits kopiert worden war.

Darksword nutzt einen anderen Weg, da seine dokumentierten Kampagnen auf bösartigen oder kompromittierten Websites beruhen. In beiden Fällen geht es jedoch um Versuche, die Kontrollen zu umgehen, die normalerweise verhindern, dass Software sensible Datensätze erlangt, die an anderer Stelle auf einem iPhone gespeichert sind.

SlowMist riet Nutzern, Updates für mobile Betriebssysteme umgehend zu installieren und das Öffnen unaufgeforderter Links von Fremden zu vermeiden. Google und Apple haben aktuelle Software ebenfalls als zentrale Verteidigung betrachtet, da Apple die sechs Schwachstellen gepatcht hat, die in der ursprünglichen Darksword-Kette dokumentiert sind.

US-Investoren haben Apple auch wegen gefälschter Wallets verklagt

Für US-Krypto-Inhaber folgt die Darksword-Warnung auf einen separaten Streit über bösartige Wallet-Software, die über Apples offiziellen Marktplatz verbreitet wurde. Drei Investoren reichten eine Bundesklage ein, in der sie behaupten, dass gefälschte Anwendungen, die Sparrow Wallet nachahmten, im App Store erschienen und etwa 1,835 Millionen US-Dollar an Bitcoin-Verlusten verursachten, so eine frühere Gerichtsberichterstattung.

Die Behauptungen der Kläger betreffen betrügerische Anwendungen und nicht einen browserbasierten Exploit. Ihr Fall dreht sich dennoch um die Sicherheit von Apples mobilem Vertriebssystem und den finanziellen Schaden, der entstehen kann, wenn Nutzer Software vertrauen, die als legitime Kryptowährungs-Wallet präsentiert wird.

Eine weitere gefälschte Anwendung, die sich als Ledger Live ausgab, soll zwischen dem 7. und 13. April mindestens 9,5 Millionen US-Dollar von mehr als 50 Opfern gestohlen haben. Der Blockchain-Ermittler ZachXBT verfolgte Gelder von Nutzern von Bitcoin, Ethereum, Solana, Tron und XRP zu mehr als 150 KuCoin-Einzahlungsadressen und einem Mixing-Dienst.

Die gefälschte Ledger-Anwendung forderte Nutzer auf, ihre 24-Wörter-Wiederherstellungsphrasen während eines Vorgangs einzugeben, der wie eine standardmäßige Wallet-Einrichtung aussah. Apple entfernte den Eintrag später, während ein Opfer angab, ihn heruntergeladen zu haben, als es ein Ledger-Gerät auf einem neuen MacBook konfigurierte.

Anders als die Darksword-Kette musste die betrügerische Ledger-App nicht die Sicherheitskontrollen des Betriebssystems durchbrechen. Nutzer legten ihre Wallets offen, indem sie Wiederherstellungsphrasen in die nachahmende Software eingaben, wodurch deren Betreiber die Kontrolle über jede aus diesen Phrasen abgeleitete Adresse erhielten.