LONDON (IT BOLTWISE) – Ein neues iOS-Exploit-Kit namens P7 DarkSword zeigt, wie sich professionelle Angriffe in Richtung Wallet-Diebstahl und Fernsteuerung weiterentwickeln. Die Schadsoftware entkoppelt sich vom früheren Ansatz, indem sie Keychain-Daten zunächst als JSON auf dem Gerät extrahiert und ohne Debug-Logging auskommt. Laut den veröffentlichten Analysen kommuniziert der Implant im 15‑Sekunden-Takt per Zweiweg-Command-and-Control mit der Angreifer-Infrastruktur. Zusätzlich werden iCloud-Keychain sowie Daten aus Apps wie Apple Notes, Apple Photos und Kryptowallets abgegriffen.

Die neue Variante des iOS-Exploit-Kits P7 DarkSword zeigt sehr konkret, wie sich Mobile-Angriffe vom reinen „Eindringen“ hin zu gezielter Datenernte und dauerhafter Fernsteuerung verlagern. Laut iVerify handelt es sich um eine bislang nicht beobachtete Version, die im Vergleich zu früheren DarkSword-Ausprägungen ein kleineres On-Device-Profil nutzt und zusätzliche Funktionen zur Erbeutung von Schlüsselbund- und Krypto-Wallet-Daten einbaut. Besonders auffällig ist dabei die Kombination aus technischer Vertiefung und operativer Praxis: Das Kit wird als kommerzielles Produkt eingeordnet, das offenbar über einen Second-Hand-Markt in den Einsatz gelangt ist und seit Ende 2025 von finanziell motivierten Akteuren sowie weiteren Bedrohungsgruppen weiterverwendet wird.
Technisch betrachtet zielt der Angriff darauf, mehrere iOS-Sicherheitsbarrieren zu durchbrechen, indem eine Kette aus iOS-Schwachstellen genutzt wird, um aus der Browser-Sandbox auszubrechen. Anschließend erfolgt eine Eskalation bis auf Kernel-Ebene, bevor das eigentliche Payload-Modul in SpringBoard injiziert wird. SpringBoard ist das zentrale iOS-Komponenten-Modul für App-Start und Home-Screen-Funktionen – und damit ein attraktiver Ort, um Nachrichtenflüsse und Datentransfers im Gerätealltag kontrollieren zu können. iVerify ordnet die aktuellen Änderungen als „Evolution“ der Stabilität und Heimlichkeit ein: P7 vermeidet Debug-Logging über HTTP-Anfragen und syslog und nutzt browserseitiges localStorage, um eine wiederholte Ausnutzung derselben Stellen auf dem Gerät zu verhindern.
Mit Blick auf die Diebstahlmechanik setzt P7 DarkSword außerdem auf einen anderen Datenfluss als ältere Versionen. Während frühere Varianten die Keychain-Datenbank kopierten und dann zur Verarbeitung in die Infrastruktur des Angreifers exfiltrierten, extrahiert die neue Version laut iVerify die Keychain-Daten zunächst direkt auf dem iPhone und überführt sie in JSON, bevor sie übertragen werden. Dieser Schritt ist nicht nur für die Angreifer vorteilhaft, weil er weniger Kontext auf dem Server erfordert, sondern kann auch die Erfolgsquote erhöhen, etwa wenn nachgelagerte Auswertepfade weniger fehleranfällig sind. Zu den Datentypen, die im Verlauf der gesteuerten Sitzungen anfallen, zählen iCloud-Keychain-Informationen sowie Inhalte aus Apps wie Apple Notes und Apple Photos – und bei Kryptowallets auch walletbezogene Informationen.
Die weitere „Command-and-Control“-Komponente unterstreicht, dass es sich nicht um eine Einmalinfektion handelt. Laut iVerify pollt der Implant etwa alle 15 Sekunden nach Befehlen, sendet einen Heartbeat und liefert zudem eine Liste der installierten Anwendungen. In den Tasking-Antworten stecken dann Kommandos, die auf dem Gerät ausgeführt werden; das Spektrum reicht von Betriebssystem-Kommandos wie ls, cat, mkdir, rm, ps oder netstat über Dateizugriffe per download und foto-spezifische Exporte aus typischen Verzeichnissen unter „/var/mobile/Media/DCIM“ bis hin zu stärker integrierten Aktionen wie apps-Aufzählung über App-Container beziehungsweise das gezielte Suchen nach Wallet-Apps. Neben diesen „klassischen“ Datenabfragen wird auch die Implant-Laufzeit mitbefehligt, unter anderem durch „exec“, das beliebiges JavaScript im Implant-Kontext ausführen kann, sowie durch Scanner-Routinen wie disk_scan, die Verzeichnisse rekursiv abarbeiten und Metadaten als Report übertragen. Dass „sleep“ den Beacon-Intervallwert verändert und „exit“ die Beacon-Schleife stoppt, passt dabei in das Muster modularer, anpassbarer Implantate.
Dass P7 nicht isoliert betrachtet werden sollte, zeigt die Einordnung über weitere Komponenten und parallel laufende Kampagnen. Censys berichtet, dass ein unbekannter chinesischsprachiger Akteur Apple-iOS-Geräte mit dem Exploit-Kit angriff und zusätzlich eine Apple-ID-Decoy-Anmeldeseite ausspielte. Außerdem wird beschrieben, dass Coruna als „companion payload kit“ zum DarkSword-Ökosystem gehört: Coruna läuft demnach innerhalb einer Browser-Session, nachdem die Exploit-Phase von DarkSword gelandet ist, und soll Module zur Ernte von Krypto-Recovery-Phrasen, Balances und Keystore-Daten aus iOS-Apps liefern. In diesem Zusammenhang wird auch PARS Defense als Beispiel für einen Angriffspfad genannt, etwa über eine Fake-Website mit Snapchat-Theming; ebenso wird ein Russland-verbundener Akteur („Star Blizzard“, auch „COLDRIVER“) über Fake-Invitation-Lures in der Quellbeschreibung erwähnt. Solche Zuordnungen sind damit als Berichte aus den Analysen zu verstehen, nicht als gerichtsfeste Feststellungen.
Die Veröffentlichung enthält zudem klare Hinweise darauf, wie eng Ausnutzung und Infrastrukturbetrieb zusammenhängen. Censys nennt für die DarkSword-Umgebung mehrere Hosts, darunter Systeme, die als C2-Server agieren oder als Staging- und Analyse-Workspaces dienen. Dabei wird auch beschrieben, dass auf einem Server-Setup Open-Directory-Strukturen sichtbar waren, die nach Angaben von Censys mutmaßlich zu einer chinesischsprachigen Exploitation-as-a-Service-Operation gehören, die auf Wallet-Diebstahl abzielt. Laut Censys habe eine Kopie des Produktionsservers unter anderem 11 Recovery-Phrasen, 179 „device loot directories“ und eine 75-Account-Roster im Control-Plane-Kontext enthalten. Zusätzlich identifiziert Censys zwei bislang nicht dokumentierte CVE-Bezüge im DarkSword-Exploit-Registry: CVE-2025-24201 (Out-of-bounds write im WebKit, behoben in iOS 18.3.2 und iPadOS 18.3.2) sowie CVE-2025-31200 (Memory-Corruption im Core-Audio Framework, behoben in iOS 18.4.1 und iPadOS 18.4.1). Für Unternehmen und Security-Teams ist das vor allem deshalb relevant, weil Updates in diesem Segment häufig nicht nur „für neue Funktionen“ wichtig sind, sondern explizit den Boden unter exploitierenden Ketten entziehen.
Schließlich rückt die Beobachtung von iVerify die Frage nach dem „Race gegen das Patchen“ in den Mittelpunkt: Erst kürzlich wurden mehrere erfolglose, vermutlich LLM-unterstützte Versuche beschrieben, das Framework auf iOS 26.x auszurichten – ausgelöst durch einen Leak kurz nach der öffentlichen Offenlegung. Auch das ist für die Praxis ein Signal: Sobald ein Exploit-Framework in die Breite dringt, entsteht neben dem klassischen Copy-and-Run auch ein Iterationsdruck in Richtung Kompatibilität, Stabilität und Stealth. Dass die aktuellen Varianten Debug-Logging minimieren, Re-Exploitation verhindern und Keychain-Exporte im JSON-Format vorbereiten, spricht dafür, dass der Nutzen im operativen Betrieb bereits messbar optimiert wurde – und damit die Hürde für reines „Abwarten“ steigt.
💳 Amazon-Kreditkarte mit 2.000 Euro Limit bestellen!
🔥 Heutige Hot Deals bei Amazon: Bis zu 80% Rabatte!
🎉 Amazon Haul-Store für absolute Schnäppchenjäger!
- ★ 23-stufiges KI-Go-Training – Für Spieler mit Grundkenntnissen der Regeln – Entwickelt als intelligenter Trainingspartner passt sich die KI Spielern von 18K bis 9D an. Ideal für alle, die die Grundregeln bereits beherrschen und ihr Spiel verbessern möchten.
- IHR EMOTIONALER AI-BEGLEITER: Eiliko ist mehr als nur ein Anhänger, es ist ein charismatischer KI-Freund. Mit einem dynamischen LED-Bildschirm, der eine Vielzahl von animierten Gesichtern und Ausdrucksformen anzeigt, reagiert er auf Ihre Interaktionen mit einzigartiger Persönlichkeit und Charme.
- 【MEHR LEBEN FÜR DEINEN SCHREIBTISCH】 Lerne Eilik kennen – deinen kleinen Roboter-Freund mit Persönlichkeit. Mit liebevollen Animationen, ausdrucksstarken Reaktionen und spielerischen Interaktionen bringt Eilik mehr Freude in deinen Alltag. Ob auf dem Schreibtisch, im Büro oder am Nachttisch – Eilik wird schnell zu einem vertrauten Begleiter für besondere Momente.
- 【XL-Größe für gedeihende Pflanzen】Geben Sie Ihren Pflanzen den Raum, den sie verdienen! Unser verbessertes, großes 13,7 cm großes Design bietet Platz für Pflanzen mit einem Durchmesser von bis zu 8,9 cm und damit deutlich mehr Platz für Wurzelwachstum und Pflanzengesundheit im Vergleich zu kleineren, veralteten Modellen. Die Produktabmessungen betragen 13,6 x 13,6 x 13,2 cm und das Gerät wiegt nur 355 g.
- V28 Update - JETZT MIT NEUEN FUNKTIONEN! Als Reaktion auf das Ladeproblem von Loona haben wir das automatische Aufladen 2.0 verbessert. Diese Optimierung hilft Loona, die Ladewege in verschiedenen Szenarien zu erkennen und anzupassen, um die Erfolgsquote beim automatischen Aufladen zu erhöhen. Mobile Hotspots können sich mit Loona verbinden und überwinden WLAN-Einschränkungen, sodass Sie jederzeit und überall mit Loona interagieren können.
- Die besten Bücher rund um KI & Robotik!

- Die besten KI-News kostenlos per eMail erhalten!
- Zur Startseite von IT BOLTWISE® für aktuelle KI-News!
- IT BOLTWISE® kostenlos auf Patreon unterstützen!
- Aktuelle KI-Jobs auf StepStone finden und bewerben!
- Künstliche Intelligenz: Dem Menschen überlegen – wie KI uns rettet und bedroht | Der Neurowissenschaftler, Psychiater und SPIEGEL-Bestsellerautor von »Digitale Demenz«
Du hast einen wertvollen Beitrag oder Kommentar zum Artikel "P7 DarkSword: Neues iOS-Exploit-Kit stiehlt Wallet-Daten und ermöglicht Remote-Commands" für unsere Leser?


#Sophos
Es werden alle Kommentare moderiert!
Für eine offene Diskussion behalten wir uns vor, jeden Kommentar zu löschen, der nicht direkt auf das Thema abzielt oder nur den Zweck hat, Leser oder Autoren herabzuwürdigen.
Wir möchten, dass respektvoll miteinander kommuniziert wird, so als ob die Diskussion mit real anwesenden Personen geführt wird. Dies machen wir für den Großteil unserer Leser, der sachlich und konstruktiv über ein Thema sprechen möchte.
Du willst nichts verpassen?
Du möchtest über ähnliche News und Beiträge wie "P7 DarkSword: Neues iOS-Exploit-Kit stiehlt Wallet-Daten und ermöglicht Remote-Commands" informiert werden? Neben der E-Mail-Benachrichtigung habt ihr auch die Möglichkeit, den Feed dieses Beitrags zu abonnieren. Wer natürlich alles lesen möchte, der sollte den RSS-Hauptfeed oder IT BOLTWISE® bei Google News wie auch bei Bing News abonnieren.
Nutze die Google-Suchmaschine für eine weitere Themenrecherche: »P7 DarkSword: Neues iOS-Exploit-Kit stiehlt Wallet-Daten und ermöglicht Remote-Commands« bei Google Deutschland suchen, bei Bing oder Google News!