P7 DarkSword: iPhone-Malware prüft alle 15 Sekunden auf Befehle
Veröffentlicht am: 11.10.2026 um 18:24 Uhr | Redaktion boerse-global.de
Die Sicherheitsforscher des Unternehmens iVerify warnen vor einer neu aufgetauchten Variante des Exploit-Kits DarkSword. Die aktualisierte Schadsoftware mit der Bezeichnung P7 DarkSword ermöglicht Cyberkriminellen den Fernzugriff auf vertrauliche Krypto-Wallet-Daten betroffener Geräte.
Das Programm nutzt dabei ein automatisiertes Befehlssystem, das in einem standardmäßigen Intervall von 15 Sekunden einen externen Kontrollserver kontaktiert und auf neue Instruktionen prüft.
Kontinuierliche Befehlsabfrage und gezielter Datendiebstahl
Nach Angaben von iVerify dient der 15-Sekunden-Rhythmus der regelmäßigen Abfrage von Steuerbefehlen und kann von den Angreifern aus der Ferne angepasst werden. Die Malware verfügt über spezifische Steuerungsfunktionen, darunter Mechanismen zum Scannen installierter Krypto-Anwendungen sowie zur Extraktion von Daten der Wallet-App imToken.
Darüber hinaus greift das Schadprogramm auf sensible Bereiche des Betriebssystems zu, darunter die Apple-Schlüsselbundverwaltung (Keychain), Notizen, Fotos und App-Dateien. Keychain-Einträge werden direkt auf dem infizierten Gerät im JSON-Format strukturiert und anschließend an die Angreifer übermittelt.
Die Fernsteuerungsbefehle erlauben es zudem, Dateien auszulesen, Bilddateien zu exportieren und das lokale Dateisystem zu analysieren. Die Kommunikation mit den Befehlsservern läuft bidirektional über den Systemprozess SpringBoard.
Viele iPhone-Nutzer übersehen nach System-Updates oft kritische Sicherheitseinstellungen, die den Zugriff auf sensible Daten wie den Schlüsselbund regeln. Dieser kostenlose Ratgeber zeigt Ihnen, wie Sie Ihre Privatsphäre mit wenigen Klicks wirksam schützen. 5 sofort umsetzbare Schutzmaßnahmen entdecken
Das Sicherheitsunternehmen iVerify entdeckte die Malware im August 2026 nach der Untersuchung des Smartphones eines Mitarbeiters einer Finanzinstitution und veröffentlichte am 8. Oktober 2026 eine detaillierte technische Analyse.
Der Name P7 leitet sich von einem internen Präfix im Programmcode ab. Gegenüber früheren Versionen hinterlässt die Software weniger Spuren: Sie unterdrückt Protokolldateien, nutzt lokale Speicherstrukturen zur Vermeidung wiederholter Exploits und reduziert Injektionen in laufende Systemprozesse.
Bislang bestätigte iVerify weder konkrete Kryptowährungsdiebstähle noch eine genaue Opferzahl oder eine bezifferbare Schadenshöhe. Es bleibt unklar, ob die entwendeten Wallet-Dateien ausreichen, um private Schlüssel zu rekonstruieren oder Transaktionen ohne Freigabe auszuführen.
Komplexe Exploit-Kette und Angriffe über manipulierte Webseiten
Technische Analysen der Plattform Habr und des Sicherheitsdienstleisters Censys verdeutlichen die Hintergründe der Kampagne. DarkSword nutzt eine Kette aus sechs Schwachstellen, darunter CVE-2025-31277, CVE-2025-43529, CVE-2026-20700, CVE-2025-14174, CVE-2025-43510 sowie CVE-2025-43520. Diese Sicherheitslücken betreffen zentrale Komponenten wie JavaScriptCore, dyld, ANGLE und den XNU-Kernel. Auf Geräten mit den Versionen iOS 18.4 bis iOS 18.7 genügt bereits der bloße Aufruf einer bösartigen Webseite, um die Infektionskette auszulösen.
Die Schadsoftware verbreitet sich vor allem über manipulierte Werbeanzeigen und gekaperte Internetauftritte. Censys identifizierte Anfang Oktober 2026 mehrere offene Server, die DarkSword im Rahmen eines Exploitation-as-a-Service-Modells einsetzten, und führte die Kampagne auf einen chinesischsprachigen Akteur zurück.
Wer sich vor komplexen Bedrohungen wie manipulierten Webseiten schützen möchte, sollte die Sicherheitseinstellungen seines Geräts regelmäßig überprüfen. Ein Apple-Experte erklärt in diesem Gratis-Guide die einfache Schritt-für-Schritt-Methode für ein sicheres iPhone. iPhone Kompakt-Guide kostenlos sichern
Der Angreifer-Code sucht gezielt nach standardisierten mnemonischen Seed-Phrasen im BIP39-Format in Fotos und Notizen. Zu den anvisierten Wallets zählen neben imToken auch Trust Wallet, MetaMask, Coinbase, Phantom, Bitpie und weitere Anwendungen. Auch eine als Coruna bekannte Schädlingsvariante greift auf dieselbe Exploit-Kette zurück.
Apple hat die zugrundeliegenden Schwachstellen mit Betriebssystem-Updates wie iOS 18.7.2, iOS 18.7.3 sowie Versionen der iOS-26-Reihe behoben; ältere Systemstände bleiben hingegen verwundbar. Bei P7 handelt es sich um eine weiterentwickelte Nutzlast, die nach einer erfolgreichen Systemkompromittierung greift.
IT-Sicherheitsexperten raten iPhone-Nutzern daher dringend dazu, ausstehende iOS-Aktualisierungen umgehend einzuspielen und bei erhöhtem Risikoprofil den integrierten Blockierungsmodus des Geräts zu aktivieren.

