Darksword-Angriff: iPhone-Nutzer verlieren Krypto-Daten über Safari

Eine aktive iOS-Exploitkette kann Wallet- und Gerätedaten auslesen. Google nennt behobene Lücken, SlowMist vermutet eine Anpassung an iOS 26.5.

Ledger-CTO Charles Guillemet hat vor einer aktiven iOS-Angriffskette namens „Darksword“ gewarnt, mit der Kriminelle Krypto-Wallet-Daten allein durch das Öffnen einer bösartigen Webseite im Safari-Browser stehlen können.

Laut einem Bericht von digitaltoday.co.kr vom 21. September 2026 umgeht die Kette die Isolation des Browsers über mehrere aneinandergereihte Schwachstellen: Zunächst wird die JavaScript-Engine JavaScriptCore angegriffen, danach Apples Pointer Authentication Code umgangen, gefolgt von einem Ausbruch aus der Safari-Sandbox und schließlich dem Eindringen in den iOS-Kernel.

Ist dieser Schritt geschafft, erhalten Angreifer nach Guillemets Angaben Zugriff auf Wallet-Daten, die Keychain, Nachrichten, Kontakte, Dateien und Standortdaten des Opfers.

Herkunft und betroffene iOS-Versionen

Guillemet zufolge wurde Darksword im März von der Google Threat Intelligence Group offengelegt. Die Ausnutzung durch mehrere Akteure sei bereits seit mindestens November 2025 im Gange, mit dokumentierten Kampagnen gegen Nutzer in Saudi-Arabien, der Türkei, Malaysia und der Ukraine.

Nach Angaben von Google seien alle sechs zugehörigen Schwachstellen mit iOS 26.3 behoben worden, während iOS 26.6.1 weitere WebKit-Lücken schließe. Laut einem Bericht von bitget.com vom 21. September 2026 gelten iOS 26.2 und ältere Versionen als verwundbar.

Anzeige

Viele iPhone-Nutzer übersehen nach dem Update diese gefährliche Einstellung. Ein Apple-Experte erklärt im kostenlosen Ratgeber, wie Sie Ihre Daten mit wenigen Klicks wirklich schützen und iOS-Updates sicher installieren. Kostenlosen Update-Ratgeber jetzt herunterladen

Widerspruch kommt vom Sicherheitsunternehmen SlowMist: CISO 23pds warnte laut einem Bericht von crypto.news vom 21. September 2026, Angreifer könnten die Darksword-Kette inzwischen an iOS 26.5 angepasst haben, um Private Keys aus Self-Custody-Wallets zu extrahieren – eine Einschätzung, die weder von Apple noch von Google bestätigt wurde.

SlowMist dokumentierte die Kette ursprünglich als Ausnutzung von sechs Schwachstellen gegen iOS 18.4 bis 18.7, mit Aktivität von mindestens Dezember 2025 bis März 2026. Eine der Lücken, CVE-2025-43529 in JavaScriptCore, betraf demnach iOS 18.6 bis 18.7 und wurde von Apple in iOS 18.7.3 sowie iOS 26.2 gepatcht.

Angriffsweg und Schutzmaßnahmen

Der Einstieg erfolgt laut SlowMist meist über Social Engineering: Opfer werden dazu gebracht, einen Link in Safari zu öffnen. Gelingt die vollständige Kette, erhalten Angreifer Root-Zugriff sowie Zugang zu Private Keys und Wallet-Daten.

Zu den Betroffenen zählten demnach Nutzer in Saudi-Arabien, der Türkei, Malaysia und der Ukraine, teils im Umfeld kommerzieller Überwachungsanbieter und mutmaßlich staatlich verknüpfter Gruppen. Eine bestätigte Schadenssumme im Zusammenhang mit Darksword liegt bislang nicht vor.

Guillemet empfahl Nutzern, eine Hardware-Wallet einzusetzen, iOS stets zu aktualisieren und Seed-Phrasen keinesfalls als Screenshots, in Notizen-Apps oder in Cloud-Diensten zu speichern.

Anzeige

Wer sich mit der Sicherheit seines iPhones befasst, sollte auch die grundlegenden Fachbegriffe von Apple sicher beherrschen. Dieses Gratis-Lexikon erklärt die 53 wichtigsten Begriffe wie Apple-ID oder iOS leicht verständlich und ohne Technik-Blabla. iPhone-Lexikon kostenlos per E-Mail sichern

Einordnung in ein breiteres Bedrohungsbild

Die Warnung vor Darksword steht nicht isoliert: SlowMist verwies zudem auf laufende Rechtsstreitigkeiten in den USA, in denen drei Investoren Verluste von umgerechnet rund 1,835 Millionen US-Dollar in Bitcoin durch gefälschte Wallet-Apps im App Store geltend machen.

In einem weiteren Fall soll eine gefälschte Ledger-Live-App zwischen dem 7. und 13. April mindestens 9,5 Millionen US-Dollar von über 50 Opfern erbeutet haben.

Diese Vorfälle verdeutlichen, dass iPhone-Nutzer mit Krypto-Beständen aktuell mehreren, teils unabhängigen Angriffsvektoren ausgesetzt sind – von browserbasierten Exploit-Ketten wie Darksword bis zu manipulierten Apps im offiziellen App Store.

Für Nutzer bleibt die zentrale Handlungsempfehlung übereinstimmend: iOS-Updates zeitnah installieren, keine unbekannten Links in Safari öffnen und größere Krypto-Bestände nicht auf dem Smartphone, sondern auf einer Hardware-Wallet verwahren.