P7 DarkSword: Neue iPhone-Malware gefÀhrdet weltweit 270 Millionen GerÀte
Veröffentlicht am: 09.10.2026 um 17:15 Uhr | Redaktion boerse-global.de
Sicherheitsforscher des IT-Sicherheitsunternehmens iVerify haben eine neue Variante der Spionagesoftware DarkSword entdeckt. Die Schadsoftware, die unter der Bezeichnung P7 DarkSword gefĂŒhrt wird, zielt auf iPhones ab.
Entdeckt wurde das Schadprogramm bei der Analyse einer Infektion auf dem Smartphone eines Bankangestellten im August 2026. Wie das Unternehmen klarstellte, handelt es sich bei P7 DarkSword nicht um eine neuartige Schwachstelle im Betriebssystem iOS, sondern um eine technisch weiterentwickelte Schadsoftware, die nach einer erfolgreichen Infektion aktiv wird.
Der Name P7 leitet sich nach Angaben der Analysten direkt von dem im Programmcode verwendeten VariablenprĂ€fix âp7_â ab. Die Anpassungen im Code zeugen von erheblichem manuellem Entwicklungsaufwand und seien nicht durch kĂŒnstliche Intelligenz generiert worden. Die neue Variante unterstĂŒtzt nun auch iOS 18.7, wĂ€hrend die zuvor von iVerify beobachtete Version auf iOS 18.6 beschrĂ€nkt war. Andere von Google beobachtete Implementierungen von DarkSword unterstĂŒtzten bereits zuvor iOS 18.7.
Ausgefeilte Tarnung und tiefe Eingriffe ins System
Die Entwickler der Schadsoftware haben laut iVerify gezielte Verbesserungen vorgenommen, um die Erkennung zu erschweren und die StabilitÀt sowie den Datendiebstahl zu optimieren.
Dazu zÀhlen eine verringerte Zahl an GerÀtespuren, das Entfernen von Debug-Protokollen in HTTP-Anfragen und dem Systemprotokoll syslog sowie weniger Injektionen in laufende Prozesse. Um Mehrfachinfektionen desselben GerÀts zu vermeiden, nutzt die Malware den lokalen Speicher des Browsers.
Im aktiven Zustand nistet sich P7 im SpringBoard-Prozess des iPhones ein. StandardmĂ€Ăig sendet das Schadprogramm alle 15 Sekunden ein Signal an den Endpunkt /beacon, wobei dieses Intervall aus der Ferne angepasst werden kann.
Viele iPhone-Nutzer ĂŒbersehen nach dem Einspielen von System-Aktualisierungen sicherheitsrelevante Einstellungen, was Spionagesoftware die Arbeit erleichtern kann. Dieser kostenlose Ratgeber zeigt Ihnen in einer einfachen Schritt-fĂŒr-Schritt-Anleitung, wie Sie Updates sicher installieren und Ihre PrivatsphĂ€re wirksam schĂŒtzen. iOS-Updates leicht gemacht â jetzt gratis Ratgeber sichern
Ăber eine bidirektionale Verbindung zum Befehlsserver können Angreifer weitreichende Aktionen ausfĂŒhren: Neben dem Abrufen und Lesen von Dateien sowie dem Hochladen von Fotos können sie installierte Anwendungen auflisten, Datenbanken der Notizen-App auslesen, auf App-Container und Sandbox-Verzeichnisse zugreifen, das Dateisystem durchsuchen und JavaScript ausfĂŒhren.
Zudem bereitet P7 sensible SchlĂŒsselbunddaten direkt auf dem iPhone als JSON auf, um sie gezielt abzugreifen, anstatt komplette DatensĂ€tze zu ĂŒbertragen. FĂŒr die Exfiltration kommen spezialisierte Endpunkte zum Einsatz, darunter /war fĂŒr Keychain- und Wallet-Daten, /p fĂŒr Fotos und /nb fĂŒr Notizen.
Das Programm durchsucht GerĂ€te auch gezielt nach Krypto-Wallets; ĂŒber einen spezifischen Extraktionsbefehl lassen sich Daten der Anwendung imToken entwenden.
Verbreitung und betroffene Nutzerkreise
Die Verbreitung der Malware erfolgt laut iVerify ĂŒber manipulierte Werbeanzeigen im Rahmen sogenannter Watering-Hole-Angriffe sowie ĂŒber kompromittierte Websites. Die Opfer werden dabei nicht gezielt ausgewĂ€hlt.
Wer sich gegen komplexe Bedrohungen auf dem Smartphone absichern möchte, sollte zunÀchst die technischen Grundlagen seines GerÀts verstehen. Das kostenlose iPhone-Lexikon erklÀrt die 53 wichtigsten Fachbegriffe verstÀndlich und hilft Einsteigern, Sicherheitsfunktionen sicher zu bedienen. Kostenloses iPhone-Lexikon jetzt herunterladen
FrĂŒhere Angriffsketten von DarkSword zielten auf die Versionen iOS 18.4 bis 18.7 ab, wĂ€hrend eine frĂŒhere Kette namens Coruna Versionen von iOS 13 bis 17.2.1 betraf. iVerify schĂ€tzt die Zahl der weltweit potenziell gefĂ€hrdeten GerĂ€te auf rund 270 Millionen. Wie viele GerĂ€te tatsĂ€chlich infiziert wurden und wer hinter den aktuellen Attacken steckt, ist bislang unklar.
Ermittlungen von Google Threat Intelligence ordnen frĂŒhere DarkSword-Angriffe den Gruppierungen UNC6748 in Saudi-Arabien, PARS Defense in der TĂŒrkei und Malaysia sowie UNC6353 in der Ukraine zu. Entsprechende AngriffsaktivitĂ€ten wurden in diesen LĂ€ndern verzeichnet. Nach Erkenntnissen von Google kommt DarkSword sowohl bei kommerziellen Ăberwachungsdienstleistern als auch bei mutmaĂlich staatlichen Akteuren zum Einsatz.
Die von der Malware ausgenutzten SicherheitslĂŒcken wurden von Apple bereits vor Monaten geschlossen, die letzte davon mit der Betriebssystemversion iOS 26.3. FĂŒr Ă€ltere Systeme stellte Apple Sicherheitsupdates wie iOS 15.8.7, 16.7.15 und 18.7.7 bereit. Als wirksamer Schutz wird die Installation von iOS 26.3.1 oder neuer ĂŒber die Softwareupdate-Funktion in den Systemeinstellungen empfohlen.

