DarkSword, der iOS-Exploit-Kit-Code ist öffentlich: Eine Kampagne mit 100 Köderseiten trifft ungepatchte Nutzer

DarkSword-Exploit-Code ist öffentlich. Über 100 Köderseiten verteilen die GHOSTBLADE-Malware und stehlen Zugangsdaten von ungepatchten iOS-Geräten.

DarkSword, der iOS-Exploit-Kit-Code ist öffentlich: Eine Kampagne mit 100 Köderseiten trifft ungepatchte Nutzer
APT

Illustration mit KI erzeugt

Der geleakte Code wird zur Waffe eines unbekannten Akteurs

Das Full-Chain-Exploit-Kit für iOS namens DarkSword wurde erstmals Ende 2025 von der Google Threat Intelligence Group, iVerify und Lookout dokumentiert. Seither wurde es von verschiedenen kommerziellen Überwachungsanbietern und staatlichen Akteuren gegen iOS-Versionen zwischen 18.4 und 18.7 eingesetzt. Neu ist, dass der ursprüngliche Quellcode – erkennbar am Hash der Staging-Komponente und an russischen Kommentaren – nun in den Händen einer bisher nicht identifizierten chinesischsprachigen Bedrohungsgruppe liegt.

Es handelt sich nicht um eine Neuimplementierung: Die technische Analyse bestätigt, dass der Akteur den geleakten Code nahezu unverändert nutzt und nur minimal in Anpassungen investiert hat. Dies senkt die Einstiegshürde und macht die Operation für jeden skalierbar, der in den Besitz des Quellcodes gelangt.

Über hundert Domains: AWS und Apple ID als Köder

Die Kampagne nutzt mehr als 100 Webpräsenzen, in der großen Mehrzahl gefälschte Login-Seiten von AWS-Diensten, die vorwiegend auf Infrastruktur in Hongkong gehostet werden und über Ableger in Japan, den USA und Europa verfügen. Einige Seiten imitieren auch den Login für Apple IDs.

Der Infektionsmechanismus ist einfach: Das Opfer erreicht eine dieser Köderseiten und lädt – oft unbemerkt – einen schädlichen iframe. Das in DarkSword enthaltene JavaScript versucht, die iOS-Schwachstellen auszunutzen – alle von Apple in späteren Updates behoben – und liefert bei nicht aktualisiertem Gerät die Malware GHOSTBLADE aus.

GHOSTBLADE: Leert den Schlüsselbund und exfiltriert Dateien

Sobald auf dem Gerät ausgeführt, erstellt GHOSTBLADE systematisch einen Speicherauszug der Zugangsdaten. Es stiehlt die Schlüssel des iOS-Schlüsselbunds, iCloud-Zugriffstoken und gespeicherte WLAN-Passwörter. Gleichzeitig exfiltriert es lokale Dateien und überträgt alles an Endpunkte unter der Kontrolle des Angreifers.

Die Auswirkungen sind zweifach: direkter Identitätsdiebstahl und Kompromittierung privater sowie geschäftlicher Cloud-Konten. Die gestohlenen Daten speisen ein Ökosystem, das – wie Details der Infrastruktur nahelegen – Weiterverkaufskanäle oder dedizierte Unterstützungsangebote umfasst.

Control Panels auf Chinesisch, Telegram-Kontakt und der Schatten von Coruna

Censys hat mehrere öffentlich erreichbare Verwaltungspanels identifiziert. Ihre Bezeichnungen sind sprechend: „DarkSword Admin“, „Decode Dashboard“, „C2 Control Panel“. Die Oberflächenbeschriftungen sind auf Chinesisch. Das C2-Panel trägt den Vermerk „Asien-Pazifik-Gruppe“ (亚太集团) und einen Telegram-Kontakt (hxxps://t[.]me/YATA0000) – ein Hinweis auf eine Struktur, die operative Unterstützung oder den Handel mit Zugängen anbietet.

Ein heute nicht mehr erreichbarer Host in Singapur stellte das Admin-Panel von Coruna bereit, einem weiteren Exploit-Kit für iOS Version 3.0–17.2.1, das bereits dem Akteur UNC6353 zugeschrieben wird, der für Angriffe auf ukrainische Ziele bekannt ist. Eine gemeinsame Nutzung von Infrastruktur oder der Transfer von Werkzeugen zwischen verschiedenen Akteuren bleibt eine offene Hypothese.

Ein öffentlich zugängliches Verzeichnis auf einem Frankfurter Server (93.152.221[.]37) rundet das Bild ab: Es enthielt Operator-Werkzeuge, darunter einen Web-Fuzzer, Verweise auf die Thorn-C2-Malware und einen SSH-Schlüssel mit dem Kommentar „jkcing@apt“. Der Begriff „APT“ im Kommentar, zusammen mit der übrigen Infrastruktur, verstärkt das Profil eines persistenten und organisierten Akteurs.

Was zu tun ist: Aktualisieren, blockieren, prüfen

Die von DarkSword ausgenutzten Schwachstellen wurden von Apple behoben. Der wirksamste Schutz bleibt, iOS auf der letzten verfügbaren Version zu halten. Netzwerksicherheitsteams wird empfohlen, den Datenverkehr zu den bereits bekannten Kompromittierungsindikatoren zu blockieren, darunter:

  • 103.97.128[.]67:8888
  • 162.4.136[.]30:8888
  • 223.26.63[.]56:8888
  • 151.243.126[.]191:8888
  • 107.175.49[.]181:3000
  • 103.238.129[.]112:3000
  • 38.22.89[.]117:8888
  • 103.226.155[.]200
  • 103.226.155[.]201
  • 202.8.120[.]249
  • 103.106.190[.]217

Für Endanwender gilt eine einfache Regel: Geben Sie niemals Zugangsdaten auf Login-Seiten ein, die über Links aus E-Mails, SMS oder nicht vollständig vertrauenswürdigen Webseiten erreicht werden, auch wenn die Oberfläche der legitimen täuschend ähnlich sieht.

Auch interessant

Quellen

Dieser Artikel ist eine eigenständige Aufbereitung auf Basis der folgenden Quellen.

Zurück zur Startseite

Aktuelle Cybersecurity-News

Alle Cybersecurity-News →