DarkSword, der iOS-Exploit-Kit-Code ist öffentlich: Eine Kampagne mit 100 Köderseiten trifft ungepatchte Nutzer
DarkSword-Exploit-Code ist öffentlich. Über 100 Köderseiten verteilen die GHOSTBLADE-Malware und stehlen Zugangsdaten von ungepatchten iOS-Geräten.
Illustration mit KI erzeugt
Der geleakte Code wird zur Waffe eines unbekannten Akteurs
Das Full-Chain-Exploit-Kit für iOS namens DarkSword wurde erstmals Ende 2025 von der Google Threat Intelligence Group, iVerify und Lookout dokumentiert. Seither wurde es von verschiedenen kommerziellen Überwachungsanbietern und staatlichen Akteuren gegen iOS-Versionen zwischen 18.4 und 18.7 eingesetzt. Neu ist, dass der ursprüngliche Quellcode – erkennbar am Hash der Staging-Komponente und an russischen Kommentaren – nun in den Händen einer bisher nicht identifizierten chinesischsprachigen Bedrohungsgruppe liegt.
Es handelt sich nicht um eine Neuimplementierung: Die technische Analyse bestätigt, dass der Akteur den geleakten Code nahezu unverändert nutzt und nur minimal in Anpassungen investiert hat. Dies senkt die Einstiegshürde und macht die Operation für jeden skalierbar, der in den Besitz des Quellcodes gelangt.
Über hundert Domains: AWS und Apple ID als Köder
Die Kampagne nutzt mehr als 100 Webpräsenzen, in der großen Mehrzahl gefälschte Login-Seiten von AWS-Diensten, die vorwiegend auf Infrastruktur in Hongkong gehostet werden und über Ableger in Japan, den USA und Europa verfügen. Einige Seiten imitieren auch den Login für Apple IDs.
Der Infektionsmechanismus ist einfach: Das Opfer erreicht eine dieser Köderseiten und lädt – oft unbemerkt – einen schädlichen iframe. Das in DarkSword enthaltene JavaScript versucht, die iOS-Schwachstellen auszunutzen – alle von Apple in späteren Updates behoben – und liefert bei nicht aktualisiertem Gerät die Malware GHOSTBLADE aus.
GHOSTBLADE: Leert den Schlüsselbund und exfiltriert Dateien
Sobald auf dem Gerät ausgeführt, erstellt GHOSTBLADE systematisch einen Speicherauszug der Zugangsdaten. Es stiehlt die Schlüssel des iOS-Schlüsselbunds, iCloud-Zugriffstoken und gespeicherte WLAN-Passwörter. Gleichzeitig exfiltriert es lokale Dateien und überträgt alles an Endpunkte unter der Kontrolle des Angreifers.
Die Auswirkungen sind zweifach: direkter Identitätsdiebstahl und Kompromittierung privater sowie geschäftlicher Cloud-Konten. Die gestohlenen Daten speisen ein Ökosystem, das – wie Details der Infrastruktur nahelegen – Weiterverkaufskanäle oder dedizierte Unterstützungsangebote umfasst.
Control Panels auf Chinesisch, Telegram-Kontakt und der Schatten von Coruna
Censys hat mehrere öffentlich erreichbare Verwaltungspanels identifiziert. Ihre Bezeichnungen sind sprechend: „DarkSword Admin“, „Decode Dashboard“, „C2 Control Panel“. Die Oberflächenbeschriftungen sind auf Chinesisch. Das C2-Panel trägt den Vermerk „Asien-Pazifik-Gruppe“ (亚太集团) und einen Telegram-Kontakt (hxxps://t[.]me/YATA0000) – ein Hinweis auf eine Struktur, die operative Unterstützung oder den Handel mit Zugängen anbietet.
Ein heute nicht mehr erreichbarer Host in Singapur stellte das Admin-Panel von Coruna bereit, einem weiteren Exploit-Kit für iOS Version 3.0–17.2.1, das bereits dem Akteur UNC6353 zugeschrieben wird, der für Angriffe auf ukrainische Ziele bekannt ist. Eine gemeinsame Nutzung von Infrastruktur oder der Transfer von Werkzeugen zwischen verschiedenen Akteuren bleibt eine offene Hypothese.
Ein öffentlich zugängliches Verzeichnis auf einem Frankfurter Server (93.152.221[.]37) rundet das Bild ab: Es enthielt Operator-Werkzeuge, darunter einen Web-Fuzzer, Verweise auf die Thorn-C2-Malware und einen SSH-Schlüssel mit dem Kommentar „jkcing@apt“. Der Begriff „APT“ im Kommentar, zusammen mit der übrigen Infrastruktur, verstärkt das Profil eines persistenten und organisierten Akteurs.
Was zu tun ist: Aktualisieren, blockieren, prüfen
Die von DarkSword ausgenutzten Schwachstellen wurden von Apple behoben. Der wirksamste Schutz bleibt, iOS auf der letzten verfügbaren Version zu halten. Netzwerksicherheitsteams wird empfohlen, den Datenverkehr zu den bereits bekannten Kompromittierungsindikatoren zu blockieren, darunter:
- 103.97.128[.]67:8888
- 162.4.136[.]30:8888
- 223.26.63[.]56:8888
- 151.243.126[.]191:8888
- 107.175.49[.]181:3000
- 103.238.129[.]112:3000
- 38.22.89[.]117:8888
- 103.226.155[.]200
- 103.226.155[.]201
- 202.8.120[.]249
- 103.106.190[.]217
Für Endanwender gilt eine einfache Regel: Geben Sie niemals Zugangsdaten auf Login-Seiten ein, die über Links aus E-Mails, SMS oder nicht vollständig vertrauenswürdigen Webseiten erreicht werden, auch wenn die Oberfläche der legitimen täuschend ähnlich sieht.
Quellen
Dieser Artikel ist eine eigenständige Aufbereitung auf Basis der folgenden Quellen.




