LONDON (IT BOLTWISE) – Ein neues iOS-Exploit-Kit namens P7 DarkSword zeigt, wie sich professionelle Angriffe in Richtung Wallet-Diebstahl und Fernsteuerung weiterentwickeln. Die Schadsoftware entkoppelt sich vom früheren Ansatz, indem sie Keychain-Daten zunächst als JSON auf dem Gerät extrahiert und ohne Debug-Logging auskommt. Laut den veröffentlichten Analysen kommuniziert der Implant im 15‑Sekunden-Takt per Zweiweg-Command-and-Control mit der Angreifer-Infrastruktur. Zusätzlich werden iCloud-Keychain sowie Daten aus Apps wie Apple Notes, Apple Photos und Kryptowallets abgegriffen.

P7 DarkSword: Neues iOS-Exploit-Kit stiehlt Wallet-Daten und ermöglicht Remote-Commands
P7 DarkSword: Neues iOS-Exploit-Kit stiehlt Wallet-Daten und ermöglicht Remote-Commands (Foto: IT BOLTWISE)
🧠 KI & Robotik auf Google News abonnieren

Die neue Variante des iOS-Exploit-Kits P7 DarkSword zeigt sehr konkret, wie sich Mobile-Angriffe vom reinen „Eindringen“ hin zu gezielter Datenernte und dauerhafter Fernsteuerung verlagern. Laut iVerify handelt es sich um eine bislang nicht beobachtete Version, die im Vergleich zu früheren DarkSword-Ausprägungen ein kleineres On-Device-Profil nutzt und zusätzliche Funktionen zur Erbeutung von Schlüsselbund- und Krypto-Wallet-Daten einbaut. Besonders auffällig ist dabei die Kombination aus technischer Vertiefung und operativer Praxis: Das Kit wird als kommerzielles Produkt eingeordnet, das offenbar über einen Second-Hand-Markt in den Einsatz gelangt ist und seit Ende 2025 von finanziell motivierten Akteuren sowie weiteren Bedrohungsgruppen weiterverwendet wird.

Technisch betrachtet zielt der Angriff darauf, mehrere iOS-Sicherheitsbarrieren zu durchbrechen, indem eine Kette aus iOS-Schwachstellen genutzt wird, um aus der Browser-Sandbox auszubrechen. Anschließend erfolgt eine Eskalation bis auf Kernel-Ebene, bevor das eigentliche Payload-Modul in SpringBoard injiziert wird. SpringBoard ist das zentrale iOS-Komponenten-Modul für App-Start und Home-Screen-Funktionen – und damit ein attraktiver Ort, um Nachrichtenflüsse und Datentransfers im Gerätealltag kontrollieren zu können. iVerify ordnet die aktuellen Änderungen als „Evolution“ der Stabilität und Heimlichkeit ein: P7 vermeidet Debug-Logging über HTTP-Anfragen und syslog und nutzt browserseitiges localStorage, um eine wiederholte Ausnutzung derselben Stellen auf dem Gerät zu verhindern.

Mit Blick auf die Diebstahlmechanik setzt P7 DarkSword außerdem auf einen anderen Datenfluss als ältere Versionen. Während frühere Varianten die Keychain-Datenbank kopierten und dann zur Verarbeitung in die Infrastruktur des Angreifers exfiltrierten, extrahiert die neue Version laut iVerify die Keychain-Daten zunächst direkt auf dem iPhone und überführt sie in JSON, bevor sie übertragen werden. Dieser Schritt ist nicht nur für die Angreifer vorteilhaft, weil er weniger Kontext auf dem Server erfordert, sondern kann auch die Erfolgsquote erhöhen, etwa wenn nachgelagerte Auswertepfade weniger fehleranfällig sind. Zu den Datentypen, die im Verlauf der gesteuerten Sitzungen anfallen, zählen iCloud-Keychain-Informationen sowie Inhalte aus Apps wie Apple Notes und Apple Photos – und bei Kryptowallets auch walletbezogene Informationen.

Die weitere „Command-and-Control“-Komponente unterstreicht, dass es sich nicht um eine Einmalinfektion handelt. Laut iVerify pollt der Implant etwa alle 15 Sekunden nach Befehlen, sendet einen Heartbeat und liefert zudem eine Liste der installierten Anwendungen. In den Tasking-Antworten stecken dann Kommandos, die auf dem Gerät ausgeführt werden; das Spektrum reicht von Betriebssystem-Kommandos wie ls, cat, mkdir, rm, ps oder netstat über Dateizugriffe per download und foto-spezifische Exporte aus typischen Verzeichnissen unter „/var/mobile/Media/DCIM“ bis hin zu stärker integrierten Aktionen wie apps-Aufzählung über App-Container beziehungsweise das gezielte Suchen nach Wallet-Apps. Neben diesen „klassischen“ Datenabfragen wird auch die Implant-Laufzeit mitbefehligt, unter anderem durch „exec“, das beliebiges JavaScript im Implant-Kontext ausführen kann, sowie durch Scanner-Routinen wie disk_scan, die Verzeichnisse rekursiv abarbeiten und Metadaten als Report übertragen. Dass „sleep“ den Beacon-Intervallwert verändert und „exit“ die Beacon-Schleife stoppt, passt dabei in das Muster modularer, anpassbarer Implantate.

Dass P7 nicht isoliert betrachtet werden sollte, zeigt die Einordnung über weitere Komponenten und parallel laufende Kampagnen. Censys berichtet, dass ein unbekannter chinesischsprachiger Akteur Apple-iOS-Geräte mit dem Exploit-Kit angriff und zusätzlich eine Apple-ID-Decoy-Anmeldeseite ausspielte. Außerdem wird beschrieben, dass Coruna als „companion payload kit“ zum DarkSword-Ökosystem gehört: Coruna läuft demnach innerhalb einer Browser-Session, nachdem die Exploit-Phase von DarkSword gelandet ist, und soll Module zur Ernte von Krypto-Recovery-Phrasen, Balances und Keystore-Daten aus iOS-Apps liefern. In diesem Zusammenhang wird auch PARS Defense als Beispiel für einen Angriffspfad genannt, etwa über eine Fake-Website mit Snapchat-Theming; ebenso wird ein Russland-verbundener Akteur („Star Blizzard“, auch „COLDRIVER“) über Fake-Invitation-Lures in der Quellbeschreibung erwähnt. Solche Zuordnungen sind damit als Berichte aus den Analysen zu verstehen, nicht als gerichtsfeste Feststellungen.

Die Veröffentlichung enthält zudem klare Hinweise darauf, wie eng Ausnutzung und Infrastrukturbetrieb zusammenhängen. Censys nennt für die DarkSword-Umgebung mehrere Hosts, darunter Systeme, die als C2-Server agieren oder als Staging- und Analyse-Workspaces dienen. Dabei wird auch beschrieben, dass auf einem Server-Setup Open-Directory-Strukturen sichtbar waren, die nach Angaben von Censys mutmaßlich zu einer chinesischsprachigen Exploitation-as-a-Service-Operation gehören, die auf Wallet-Diebstahl abzielt. Laut Censys habe eine Kopie des Produktionsservers unter anderem 11 Recovery-Phrasen, 179 „device loot directories“ und eine 75-Account-Roster im Control-Plane-Kontext enthalten. Zusätzlich identifiziert Censys zwei bislang nicht dokumentierte CVE-Bezüge im DarkSword-Exploit-Registry: CVE-2025-24201 (Out-of-bounds write im WebKit, behoben in iOS 18.3.2 und iPadOS 18.3.2) sowie CVE-2025-31200 (Memory-Corruption im Core-Audio Framework, behoben in iOS 18.4.1 und iPadOS 18.4.1). Für Unternehmen und Security-Teams ist das vor allem deshalb relevant, weil Updates in diesem Segment häufig nicht nur „für neue Funktionen“ wichtig sind, sondern explizit den Boden unter exploitierenden Ketten entziehen.

Schließlich rückt die Beobachtung von iVerify die Frage nach dem „Race gegen das Patchen“ in den Mittelpunkt: Erst kürzlich wurden mehrere erfolglose, vermutlich LLM-unterstützte Versuche beschrieben, das Framework auf iOS 26.x auszurichten – ausgelöst durch einen Leak kurz nach der öffentlichen Offenlegung. Auch das ist für die Praxis ein Signal: Sobald ein Exploit-Framework in die Breite dringt, entsteht neben dem klassischen Copy-and-Run auch ein Iterationsdruck in Richtung Kompatibilität, Stabilität und Stealth. Dass die aktuellen Varianten Debug-Logging minimieren, Re-Exploitation verhindern und Keychain-Exporte im JSON-Format vorbereiten, spricht dafür, dass der Nutzen im operativen Betrieb bereits messbar optimiert wurde – und damit die Hürde für reines „Abwarten“ steigt.


💳 Amazon-Kreditkarte mit 2.000 Euro Limit bestellen!
🔥 Heutige Hot Deals bei Amazon: Bis zu 80% Rabatte!
🎉 Amazon Haul-Store für absolute Schnäppchenjäger!


Sense Robot Go KI-Go-Brett mit Roboterarm – Automatische Steinplatzierung, interaktives Lernen, Spielwiederholung – Intelligenter Weiqi-Trainer für Kinder & Erwachsene
152 Bewertungen
Sense Robot Go KI-Go-Brett mit Roboterarm – Automatische Steinplatzierung, interaktives Lernen, Spielwiederholung – Intelligenter Weiqi-Trainer für Kinder & Erwachsene
  • ★ 23-stufiges KI-Go-Training – Für Spieler mit Grundkenntnissen der Regeln – Entwickelt als intelligenter Trainingspartner passt sich die KI Spielern von 18K bis 9D an. Ideal für alle, die die Grundregeln bereits beherrschen und ihr Spiel verbessern möchten.
ENERGIZE LAB Eiliko Coral Pink - Ihr winziger KI-Charm-Roboter, der zu jedem täglichen Outfit passt, lustiges elektronisches Anhängerspielzeug, für Paare und beste Freunde
334 Bewertungen
ENERGIZE LAB Eiliko Coral Pink - Ihr winziger KI-Charm-Roboter, der zu jedem täglichen Outfit passt, lustiges elektronisches Anhängerspielzeug, für Paare und beste Freunde
  • IHR EMOTIONALER AI-BEGLEITER: Eiliko ist mehr als nur ein Anhänger, es ist ein charismatischer KI-Freund. Mit einem dynamischen LED-Bildschirm, der eine Vielzahl von animierten Gesichtern und Ausdrucksformen anzeigt, reagiert er auf Ihre Interaktionen mit einzigartiger Persönlichkeit und Charme.
Eilik – Interaktiver Desktop Roboter mit Persönlichkeit, lebendigen Animationen & Reaktionen, Touch-Steuerung, Mini-Spiele, emotionaler Roboter Freund und besonderes Geschenk für Kinder & Erwachsene
1.501 Bewertungen
Eilik – Interaktiver Desktop Roboter mit Persönlichkeit, lebendigen Animationen & Reaktionen, Touch-Steuerung, Mini-Spiele, emotionaler Roboter Freund und besonderes Geschenk für Kinder & Erwachsene
  • 【MEHR LEBEN FÜR DEINEN SCHREIBTISCH】 Lerne Eilik kennen – deinen kleinen Roboter-Freund mit Persönlichkeit. Mit liebevollen Animationen, ausdrucksstarken Reaktionen und spielerischen Interaktionen bringt Eilik mehr Freude in deinen Alltag. Ob auf dem Schreibtisch, im Büro oder am Nachttisch – Eilik wird schnell zu einem vertrauten Begleiter für besondere Momente.
Plantbot Upgraded Large Smart Flower Pot Pet Planter Robot with Artificial Intelligence, Time Temperature Display, and Numerous Expressive Animations Based, for Indoor Decoration, Gifts (White)
53 Bewertungen
Plantbot Upgraded Large Smart Flower Pot Pet Planter Robot with Artificial Intelligence, Time Temperature Display, and Numerous Expressive Animations Based, for Indoor Decoration, Gifts (White)
  • 【XL-Größe für gedeihende Pflanzen】Geben Sie Ihren Pflanzen den Raum, den sie verdienen! Unser verbessertes, großes 13,7 cm großes Design bietet Platz für Pflanzen mit einem Durchmesser von bis zu 8,9 cm und damit deutlich mehr Platz für Wurzelwachstum und Pflanzengesundheit im Vergleich zu kleineren, veralteten Modellen. Die Produktabmessungen betragen 13,6 x 13,6 x 13,2 cm und das Gerät wiegt nur 355 g.
Loona KEYI Premium Haustier-Roboter mit Ladestation (Smarte AI ChatGPT-4o, Stimmen- & Gestensteuerung, Echtzeit-Interaktion, Heimüberwachung)
946 Bewertungen
Loona KEYI Premium Haustier-Roboter mit Ladestation (Smarte AI ChatGPT-4o, Stimmen- & Gestensteuerung, Echtzeit-Interaktion, Heimüberwachung)
  • V28 Update - JETZT MIT NEUEN FUNKTIONEN! Als Reaktion auf das Ladeproblem von Loona haben wir das automatische Aufladen 2.0 verbessert. Diese Optimierung hilft Loona, die Ladewege in verschiedenen Szenarien zu erkennen und anzupassen, um die Erfolgsquote beim automatischen Aufladen zu erhöhen. Mobile Hotspots können sich mit Loona verbinden und überwinden WLAN-Einschränkungen, sodass Sie jederzeit und überall mit Loona interagieren können.


Hat Ihnen der Artikel bzw. die News - P7 DarkSword: Neues iOS-Exploit-Kit stiehlt Wallet-Daten und ermöglicht Remote-Commands - gefallen? Dann abonnieren Sie uns doch auf Insta: AI News, Tech Trends & Robotics - Instagram - Boltwise

Unseren KI-Morning-Newsletter «Der KI News Espresso» mit den besten KI-News des letzten Tages gratis per eMail - ohne Werbung: Hier kostenlos eintragen!





Folgen Sie aktuellen Beiträge über KI & Robotik auf Twitter, Telegram, Facebook oder LinkedIn!
Hinweis: Teile dieses Textes könnten mithilfe Künstlicher Intelligenz generiert worden sein. Die auf dieser Website bereitgestellten Informationen stellen keine Finanzberatung dar und sind nicht als solche gedacht. Die Informationen sind allgemeiner Natur und dienen nur zu Informationszwecken. Wenn Sie Finanzberatung für Ihre individuelle Situation benötigen, sollten Sie den Rat von einem qualifizierten Finanzberater einholen. IT BOLTWISE® schließt jegliche Regressansprüche aus.









Ergänzungen und Infos bitte an die Redaktion per eMail an de-info[at]it-boltwise.de. Da wir bei KI-erzeugten News und Inhalten selten auftretende KI-Halluzinationen nicht ausschließen können, bitten wir Sie bei Falschangaben und Fehlinformationen uns via eMail zu kontaktieren und zu informieren. Bitte vergessen Sie nicht in der eMail die Artikel-Headline zu nennen: "P7 DarkSword: Neues iOS-Exploit-Kit stiehlt Wallet-Daten und ermöglicht Remote-Commands".
Stichwörter AI Artificial Intelligence C2-server Command-and-control CVE Cybersecurity Exploit-kit Hacker Icloud-keychain IOS IT-Sicherheit Keychain KI Künstliche Intelligenz Malware Netzwerksicherheit Remote-commands SpringBoard Wallet-theft
Alle Märkte in Echtzeit verfolgen - 30 Tage kostenlos testen!
Kein nächster Artikel
Vorheriger Artikel

Rente 2027: 540 Euro Grundzulage nur mit Förderungsvoraussetzungen


Du hast einen wertvollen Beitrag oder Kommentar zum Artikel "P7 DarkSword: Neues iOS-Exploit-Kit stiehlt Wallet-Daten und ermöglicht Remote-Commands" für unsere Leser?

Schreibe einen Kommentar

Deine E-Mail-Adresse wird nicht veröffentlicht. Erforderliche Felder sind mit * markiert

  • Die aktuellen intelligenten Ringe, intelligenten Brillen, intelligenten Uhren oder KI-Smartphones auf Amazon entdecken! (Sponsored)


  • Es werden alle Kommentare moderiert!

    Für eine offene Diskussion behalten wir uns vor, jeden Kommentar zu löschen, der nicht direkt auf das Thema abzielt oder nur den Zweck hat, Leser oder Autoren herabzuwürdigen.

    Wir möchten, dass respektvoll miteinander kommuniziert wird, so als ob die Diskussion mit real anwesenden Personen geführt wird. Dies machen wir für den Großteil unserer Leser, der sachlich und konstruktiv über ein Thema sprechen möchte.

    Du willst nichts verpassen?

    Du möchtest über ähnliche News und Beiträge wie "P7 DarkSword: Neues iOS-Exploit-Kit stiehlt Wallet-Daten und ermöglicht Remote-Commands" informiert werden? Neben der E-Mail-Benachrichtigung habt ihr auch die Möglichkeit, den Feed dieses Beitrags zu abonnieren. Wer natürlich alles lesen möchte, der sollte den RSS-Hauptfeed oder IT BOLTWISE® bei Google News wie auch bei Bing News abonnieren.
    Nutze die Google-Suchmaschine für eine weitere Themenrecherche: »P7 DarkSword: Neues iOS-Exploit-Kit stiehlt Wallet-Daten und ermöglicht Remote-Commands« bei Google Deutschland suchen, bei Bing oder Google News!


    4.438 Leser gerade online auf IT BOLTWISE
    KI-Jobs