Eine neue Variante des iOS-Exploit-Kits DarkSword mit dem Namen P7 ergänzt den Diebstahl von iCloud-Schlüsselbund und Daten von Krypto-Wallets. Außerdem können die Betreiber Befehle an infizierte iPhones senden. Das berichtet das Mobile-Security-Unternehmen iVerify, wie The Hacker News meldet. Unabhängig davon berichtet Censys von offen erreichbaren Servern, die mit einem chinesischsprachigen Betreiber in Verbindung stehen, der das Kit als Dienst anbietet.
Die Fähigkeiten von P7 und die Angaben zur Infrastruktur stammen von iVerify und Censys und werden im Artikel so wiedergegeben. Anders verhält es sich mit den beiden Apple-Schwachstellen, die der Artikel mit dem Kit in Verbindung bringt. Ihre Einträge in NVD und CISA KEV stammen aus dem Frühjahr 2025 und erwähnen DarkSword nicht.
Was sich bei P7 geändert hat
Der Name geht laut iVerify auf das Variablenpräfix p7_ im modifizierten DarkSword-Code zurück. Im Vergleich zu früheren Versionen hat die Variante:
- das Debug-Logging entfernt, das HTTP-Anfragen und Syslog-Ausgaben verschickte;
- den
localStoragedes Browsers genutzt, damit das Gerät nicht erneut ausgenutzt werden muss; - den Schlüsselbund auf dem Telefon in JSON umgewandelt, bevor er abgeflossen wird, statt die gesamte Datenbank an die Infrastruktur der Angreifer zu kopieren.
Der Implant wird in SpringBoard eingeschleust, den iOS-Prozess, der App-Starts und den Home-Bildschirm verwaltet. Laut iVerify wickelt SpringBoard zudem die gesamte Kommunikation mit den Servern der Angreifer ab.
Der Implant fragt seinen Command-Server alle 15 Sekunden ab, sendet Heartbeat-Nachrichten und meldet die Liste der installierten Apps. Außerdem überträgt er Daten des iCloud-Schlüsselbunds sowie Inhalte aus Apple Notizen, Fotos und Krypto-Wallet-Apps.
Remote-Befehle
Der wichtigste Zusatz ist der bidirektionale Kanal. iVerify nennt diese Befehle, die der Implant empfangen kann:
execute_commandführt Systembefehle aus, etwals,cat,mkdir,rm,ps,memdump,netstatundwhoami.download,file_uploadunddisk_scanlesen eine Datei, durchsuchen ausgewählte Pfade rekursiv oder durchforsten das Dateisystem ab/und laden einen Bericht hoch.photosundphoto_scanholen Bilder, auch aus/var/mobile/Media/DCIM;memo_scanlädt Apple-Notizen-Datenbanken hoch.appsundios_app_datalisten App-Container und Bundle-IDs auf und laden anschließend ausgewählte Dateien hoch.wallet_scansucht nach installierten Wallet-Apps, undwallet_extractholt Daten aus der Wallet imToken.execführt beliebiges JavaScript in der Laufzeitumgebung des Implants aus.basic_infosendet Gerätemetadaten,sleepändert das Abfrageintervall, undexitbeendet die Beacon-Schleife und den Implant.
iVerify berichtet außerdem, dass man im vergangenen Monat „mehrere erfolglose, vermutlich LLM-gestützte Versuche“ beobachtet habe, das Framework an iOS 26.x anzupassen. Das führt iVerify auf das Durchsickern des Kits kurz nach der öffentlichen Offenlegung zurück. Die beschriebenen Varianten konzentrieren sich auf Stabilität, Tarnung und die Qualität der gestohlenen Daten.
Censys: offene Verzeichnisse und ein Reseller-Panel
Der Censys-Forscher Aidan Holland wird zu offenen Verzeichnissen auf fünf Hosts zitiert. Dort liegen Komponenten, die mit DarkSword und einem begleitenden Kit namens Coruna zusammenhängen. Censys beschreibt Coruna als Payload, der im Browser-Kontext läuft, nachdem die Stufen von DarkSword geladen wurden. Die Module ziehen Wiederherstellungsphrasen, Guthaben und Keystore-Daten aus iOS-Apps ab. Laut Censys betreiben die Angreifer beide Kits gemeinsam über eigene Command-Infrastruktur.
Eine Kopie eines Produktionsservers enthielt laut Censys elf Wiederherstellungsphrasen von Opfern, 179 gerätespezifische Beutverzeichnisse und eine Liste von 75 Konten der Steuerungsebene. Censys bezeichnet die Plattform als Exploitation-as-a-Service-Angebot eines chinesischsprachigen Betreibers, mit einem Agenten- und Reseller-Modell im Admin-Panel. Censys vermutet, dass ein chinesischsprachiger Akteur es zum Diebstahl von Wallets einsetzt, weiß aber nicht, wer dahintersteckt. Die Zahlen messen unterschiedliche Dinge und sind nicht vergleichbar.
Censys beschreibt außerdem einen separaten, in China ansässigen Betreiber, der dasselbe Kit gegen einen eigenen Server einsetzt, 66ds[.]lol. Dabei gibt es ein zusätzliches Wallet-Ziel BitKeep, das in den offenen Verzeichnissen fehlt. Censys verbindet diesen Betreiber mit Tencent- und Shenyang-Hosting sowie mit einer einzigartigen selbstsignierten Zertifizierungsstelle. Auch eine Kampagne vom August 2026 hat Censys dokumentiert. Ein nicht identifizierter chinesischsprachiger Akteur kombinierte damit das Kit mit einer gefälschten Anmeldeseite für Apple-IDs.
Von Censys gemeldete Hosts:
43.134.165[.]205: stellt DS-Fusion v1.0 (DarkSword Fusion) bereit, ein einzelnes Paket, das DarkSword und Coruna kombiniert.166.88.95[.]90: Command-Server des Implants. Am 6. September 2026 fragten zwei echte iOS-Geräte aus China, unter183.154.173[.]30und182.239.114[.]223, eine Beacon-Seite alle drei Sekunden über mehrere Stunden ab.23.148.212[.]237: Analyse-Arbeitsbereich, in dem ein Betreiber Exploit-Ketten für iOS 26 entwickelt, zum Beispiel für CVE-2026-31001. Laut Artikel werden diese Ketten von DarkSword und Coruna nicht abgedeckt.47.102.192[.]23: Staging-Host für Coruna.156.239.230[.]120: stellt die gesamte Command-Plattform offen; am 15. September 2026 wurde ein Gerät bei der Abfrage beobachtet.
Hintergrund zum Kit
Laut Artikel wurde DarkSword im März erstmals öffentlich von der Threat Intelligence Group (GTIG) von Google, iVerify und Lookout dokumentiert. Im November 2025 wurde es in freier Wildbahn entdeckt. Es zielt auf iPhones mit iOS 18.4 bis 18.7. Der Artikel geht davon aus, dass die Exploit-Kette ein kommerzielles Produkt war, das irgendwie auf einen Gebrauchtmarkt gelangte. Seit Ende 2025 hätten sich finanziell motivierte Betreiber und andere Akteure es dort beschafft.
Zu den genannten Nutzern gehört PARS Defense, ein türkischer Anbieter kommerzieller Überwachungssoftware, der eine gefälschte, an Snapchat angelehnte Website verwendete. Star Blizzard (COLDRIVER), ein Russland nahestehender Akteur, nutzte Köder mit gefälschten Einladungen. Als Ziele werden Saudi-Arabien, die Türkei, Malaysia und die Ukraine genannt, eine Zuordnung nach Ländern gibt es nicht. Coruna richtet sich laut Artikel gegen iOS 13.0 bis 17.2.1.
Die beiden Apple-Schwachstellen
Der Artikel schreibt, eine Analyse der Exploit-Registry des Produktionsservers habe gezeigt, dass das Kit zwei CVE-Kennungen enthalte, die „bisher nicht dokumentiert“ seien. Diese Verbindung stammt laut Artikel aus der Registry-Analyse. Die Einträge in NVD und KEV zu beiden Fehlern beschreiben nur die WebKit- und Core-Audio-Schwachstellen, ihre Korrekturen und den Ausnutzungsstatus. DarkSword erwähnen sie nicht.
CVE-2025-24201 ist ein Out-of-Bounds-Write (CWE-787) in WebKit mit CVSS 10. Er ermöglicht es bösartigen Webinhalten, aus der Sandbox des Web-Content-Prozesses auszubrechen. CISA hat die Schwachstelle am 13. März 2025 in KEV aufgenommen, mit einer Frist für Bundesbehörden bis zum 3. April 2025. Apples Korrekturen:
- Safari 18.3.1
- iOS und iPadOS 15.8.4, 16.7.11 und 18.3.2
- iPadOS 17.7.6
- macOS Sequoia 15.3.2
- visionOS 2.3.2
- watchOS 11.4
CVE-2025-31200 ist eine Speicherbeschädigung (CWE-119) in Core Audio mit CVSS 9.8. Das Verarbeiten eines Audiostreams in einer bösartigen Mediendatei kann zur Codeausführung führen. Die Schwachstelle kam am 17. April 2025 in KEV, mit einer Frist bis zum 8. Mai 2025. Apples Korrekturen:
- iOS und iPadOS 18.4.1
- macOS Sequoia 15.4.1
- tvOS 18.4.1
- visionOS 2.4.1
- watchOS 11.5
Für beide verlangt CISA, die Abhilfemaßnahmen des Herstellers anzuwenden, die Vorgaben von BOD 22-01 für Cloud-Dienste zu befolgen oder die Nutzung des Produkts einzustellen, falls keine Maßnahmen verfügbar sind. Apples Advisory-Text erklärt, dass Apple Berichte kennt, wonach jedes der beiden Probleme möglicherweise bei einem äußerst raffinierten Angriff auf bestimmte, gezielt ausgewählte Personen ausgenutzt worden sein könnte.
Weitere KEV-Einträge zu Apple und Debian kamen in den letzten 90 Tagen hinzu: CVE-2015-3306 (8. Oktober 2026), CVE-2026-86950 (29. September 2026), CVE-2025-39682 (18. September 2026) und CVE-2026-65400 (18. August 2026).
Was zu prüfen ist
Die oben genannten Patches sind die einzigen aufgeführten Abhilfemaßnahmen. In dem gesichteten Material finden sich keine P7-spezifischen Gegenmaßnahmen. Das direkteste Vorgehen ist, iPhones auf die aktuellen iOS-Versionen zu aktualisieren. Netzwerkteams können ihre Logs nach den Censys-Hosts und 66ds[.]lol durchsuchen.




