Apple hat mit iOS 27 eine neue Funktion namens Impersonation Risk Detection (IRD) eingeführt, die Nutzer vor Social-Engineering-Betrug schützen soll. Laut Berichten vom 21. September 2026 richtet sich die Funktion gegen Betrüger, die sich als vertrauenswürdige Institutionen wie Banken, Behörden oder Bekannte ausgeben.
Die Einführung fällt in eine phase, in der parallel mehrere schwerwiegende Sicherheitsrisiken für iPhone-Nutzer bekannt wurden – von Wallet-Angriffen bis zu Schwachstellen in VPN-Diensten.
Wie Impersonation Risk Detection funktioniert
IRD liefert unterstützten Apps lediglich eine Risikoeinstufung: Unknown, Medium oder High. Auf dieser Basis können Entwickler eigenständig entscheiden, ob sie eine Warnung anzeigen, eine Identitätsprüfung verlangen oder eine Aktion verzögern.
Die Analyse erfolgt laut Apple direkt auf dem Gerät – übermittelt werden nur die Risikostufe und eine grobe Aktionsempfehlung, Drittanbieter-Apps erhalten ausschließlich die Risikostufe selbst.
Genutzt werden dafür Apple-Account- und Gerätedaten wie Muster, Timing, Kontext und Basissensordaten; Inhalte aus Fotos, Nachrichten oder Mail werden nicht analysiert. In unterstützten Apps kann etwa bei Zahlungen oder Passwortänderungen eine Risikoeinschätzung angefordert werden, wobei iOS 27 Interaktionsmuster und Kontext prüft.
Wichtig: Eine Einstufung als Unknown bestätigt keine Sicherheit, und selbst bei Medium oder High friert iOS nichts automatisch ein oder zeigt einen Systemalarm – die Reaktion liegt allein beim jeweiligen App-Entwickler.
Aktivierung tief in den Einstellungen versteckt
Nutzer finden die Funktion unter Einstellungen > Datenschutz & Sicherheit > Impersonation Risk Detection > „Share with App Developers“. Sie ist standardmäßig deaktiviert und laut Berichten vier Ebenen tief in den Systemeinstellungen vergraben. Nach dem Abschalten kann es bis zu 24 Stunden dauern, bis die Änderung wirksam wird. Über „Recent Activity“ lässt sich einsehen, welche Apps eine Risikoprüfung angefordert haben und aus welchem Grund.
Als Schwächen gelten laut Berichten die standardmäßige Deaktivierung sowie die Abhängigkeit von der aktiven Unterstützung durch Entwickler – IRD funktioniert nur mit Apps, die die Funktion explizit einbauen. Für macOS 27 Golden Gate ist die Funktion bislang nicht verfügbar.
Viele iPhone-Nutzer übersehen nach dem Update auf iOS 27 neue, teils tief versteckte Sicherheitsoptionen. Ein Apple-Experte erklärt in diesem kostenlosen Ratgeber, wie Sie Ihre Daten mit wenigen Klicks wirklich schützen und wichtige Einstellungen überprüfen. iOS-Sicherheitsratgeber kostenlos herunterladen
Weitere Bordmittel: Safari und Private Browsing
Neben IRD verweisen Berichte auf bestehende Schutzmechanismen in Safari, die laut einem Apple-Whitepaper aus dem Jahr 2019 Third-Party-Cookies standardmäßig blockieren, maschinelles Lernen gegen Cross-Site-Tracking einsetzen, die IP vor bekannten Trackern verbergen und identifizierende Informationen aus URLs entfernen.
Private Browsing blockiert zusätzlich Tracker und maskiert die IP-Adresse. Passkeys mit Face ID oder Touch ID gelten als phishing-resistent, Apple Pay ist systemseitig integriert.
Allerdings ersetzen diese Funktionen kein VPN – Websites sehen weiterhin den Standort, und Safari verhindert zwar Warnungen vor unsicheren Seiten, nicht aber die tatsächliche Eingabe von Zugangsdaten auf Phishing-Seiten. Mit iOS 27 soll zudem Apple Intelligence künftig automatisch stärkere Passwörter setzen, diese Funktion ist jedoch noch nicht verfügbar.
VPN-Schutz durch Connectivity Assist beeinträchtigt
Laut einem Bericht vom 22. September 2026 beeinträchtigt iOS 27 zudem den Anti-Phishing-Schutz von NordVPN. Die standardmäßig aktive Funktion Connectivity Assist leitet bei Verbindungsproblemen Anfragen an die DNS-Server des Mobilfunkanbieters um.
Blockiert NordVPNs Echtzeitschutz eine Phishing-Seite, interpretiert Apple dies als Wi-Fi-Problem und wechselt auf mobile Daten außerhalb des VPN-Schutzes. Die einzige Abhilfe besteht laut NordVPN im Deaktivieren von Connectivity Assist.
Laura Tyrylyte von NordVPN erklärte, Apple habe bereits vor dem Release von der Interferenz mit DNS-basierten Filtern gewusst; auch Dienste wie Pi-hole, Firewalla und Cloudflare WARP seien betroffen. Apple äußerte sich dazu nicht.
Häufung von Krypto-Angriffen auf iPhones
Parallel zur IRD-Einführung mehren sich Warnungen vor gezielten Angriffen auf Krypto-Wallets über iPhones. Das Sicherheitsunternehmen SlowMist warnte laut einem Bericht vom 22. September 2026 vor dem sogenannten Darksword-Exploit, der über Safari-Links Self-Custody-Wallets kompromittieren kann.
Der Exploit wurde ursprünglich im März von der Google Threat Intelligence Group öffentlich gemacht und in Kampagnen in Saudi-Arabien, der Türkei, Malaysia und der Ukraine eingesetzt.
CISO 23pds von SlowMist zufolge wurde der Exploit inzwischen – bislang nicht offiziell bestätigt – auf iOS 26.5 angepasst; Google hatte ursprünglich iOS 18.4 bis 18.7 als betroffen genannt. Der Angriff beginnt mit Social Engineering über einen Safari-Link; ein Klick verschafft Root-Rechte und ermöglicht das Auslesen von Wallet-Daten und privaten Schlüsseln.
Wer sich vor komplexen Bedrohungen wie dem Darksword-Exploit schützen will, sollte die Grundlagen der Apple-Sicherheitssysteme genau kennen. Dieses Gratis-Lexikon erklärt die wichtigsten Begriffe rund um Ihr iPhone in einfachen Worten – inklusive klarer Erklärungen statt Technik-Blabla. 53 iPhone-Begriffe jetzt gratis als PDF sichern
SlowMist-CISO Shān Zhang zufolge sind iPhone-Versionen von iOS 13 bis iOS 26.5 grundsätzlich für Safari-Links anfällig, die eine Memory-Corruption-Lücke in WebKit und JavaScriptCore ausnutzen.
Angreifer erhalten dabei Lese- und Schreibzugriff auf JavaScript-Ebene, umgehen Pointer Authentication Codes, entkommen der WebContent-Sandbox und eskalieren Kernel-Privilegien bis zum Root-Zugriff. SlowMist empfiehlt, Seed Phrases, private Schlüssel und sensible Zugangsdaten vorsorglich als kompromittiert zu behandeln, Software zu aktualisieren und keine unbekannten Links zu öffnen.
Auch Ledger-CTO Charles Guillemet warnte laut einem Bericht vom 22. September 2026 vor DarkSword: Schon der Besuch einer bösartigen Website über Safari könne genügen, um Zugriff auf Keychain, Nachrichten, Kontakte und in Screenshots, Notizen oder der Cloud gespeicherte Wallet-Recovery-Phrasen zu erhalten.
Ledger zufolge laufen entsprechende Malware-Kampagnen bereits seit mindestens November 2025 mit Zielen in Saudi-Arabien, der Türkei, Malaysia und der Ukraine. Alle sechs DarkSword-Lücken seien laut Google in iOS 26.3 gepatcht worden, iOS 26.6.1 behebe weitere WebKit-Lücken; iOS 26.2 und ältere Versionen gelten weiterhin als anfällig.
Binance warnte zudem vor den Versionen 1.1 und 1.2 der App FomoPeek, die Schadcode enthielten und Private Keys, Seed Phrases, Zugangsdaten sowie Daten anderer Apps gefährden konnten.
SlowMist fand gemeinsam mit dem OKX-Sicherheitsteam in der App ein iOS-Kernel-Exploit-Framework mit acht Exploit-Methoden, das je nach Gerätemodell und OS-Version Geräte von iOS 12.0 bis 18.7.2 sowie iOS 26.0 bis 26.1 abdeckt.
Version 1.1 (Build 105) führte die Frameworks am 9. September ein, Version 1.2 (Build 110) behielt sie nach dem Release am 12. September bei, erst Version 1.3 (Build 111) entfernte sie am 17. September. Die betroffenen Versionen waren über den offiziellen App Store erhältlich.
Binance empfiehlt betroffenen Nutzern, die App zu entfernen, das Betriebssystem zu aktualisieren und eine neue Wallet auf einem sauberen, separaten Gerät zu erstellen, ohne die App erneut zu installieren.
Weitere Vorfälle: Meta Muse und Klage gegen Apple
Unabhängig davon veröffentlichte Patrick Wardle von der Objective-See Foundation laut einem Bericht vom 21. September 2026 einen Proof of Concept namens „not-a-mused“ für eine lokale Zero-Day-Lücke im Mac-Client von Metas Muse, der am 17. September gestartet war – eine Woche nach dem allgemeinen Muse-Start am 8. September.
Über eine undokumentierte Einstellung könne ein unprivilegierter lokaler Prozess Diktat-Prompts umleiten und Authentifizierungsmaterial abgreifen; Voraussetzung sei allerdings, dass ein Angreifer bereits Code unter dem Mac-Benutzerkonto ausführen könne. Meta bietet für Muse ein Bug-Bounty-Programm mit einer Obergrenze von 300.000 US-Dollar.
Zusätzlich verklagen laut einem Bericht vom 21. September 2026 drei Investoren Apple, nachdem sie durch eine gefälschte Wallet-App aus dem App Store fast 1,8 Millionen US-Dollar in Bitcoin verloren hatten.
Der Fall unterstreicht, wie stark die Kontrolle über App-Store-Inhalte in der aktuellen Diskussion um iPhone-Sicherheit im Fokus steht – ein Bereich, in dem Apples neue Impersonation Risk Detection ansetzen soll, deren Wirksamkeit jedoch von der Bereitschaft der Entwickler zur Integration abhängt.

