Das Sicherheitsunternehmen iVerify hat eine neue Variante der Spionagesoftware DarkSword identifiziert, die gezielt auf nicht aktualisierte iPhones ansetzt. Die Entdeckung der Schadsoftware mit der Bezeichnung P7 DarkSword geht auf die Untersuchung einer Geräteinfektion im August 2026 zurück. Betroffen war dabei das iPhone eines Beschäftigten eines Finanzinstituts.
Wie iVerify darlegt, stellt P7 DarkSword keine eigenständige neue Sicherheitslücke im Betriebssystem iOS dar, sondern agiert als Malware-Nutzlast im Anschluss an einen erfolgreichen Exploit-Angriff. Frühere Indikatoren für eine Kompromittierung seien laut dem Sicherheitsunternehmen mittlerweile nicht mehr verlässlich.
Erweiterter Datendiebstahl und verfeinerte Tarnmechanismen
Die neu entdeckte P7-Variante von DarkSword unterstützt iOS 18.7, während die zuvor von iVerify beobachtete Ausführung auf iOS 18.6 ausgelegt war. Frühere Versionen der Spionagesoftware zielten auf die Versionen iOS 18.4 bis 18.7 ab, während die Schadsoftware Coruna ältere Versionen von iOS 13 bis 17.2.1 ins Visier genommen hatte.
Viele iPhone-Nutzer übersehen nach dem Update diese gefährliche Einstellung. Ein Apple-Experte erklärt im kostenlosen Ratgeber, wie Sie Ihre Daten mit wenigen Klicks wirklich schützen. Sicherheits-Ratgeber für iOS-Updates jetzt herunterladen
Nach Erkenntnissen von iVerify vom 8. Oktober 2026 verfügt P7 DarkSword über umfangreiche Zugriffsrechte auf dem infiltrierten System. Die Spyware kann Fotos, Notizen, Anwendungsdaten, reguläre Dateien sowie Daten aus dem Schlüsselbund und aus digitalen Geldbörsen entwenden.
Zudem ist das Programm in der Lage, installierte Anwendungen aufzulisten und das Dateisystem zu scannen. Standardmäßig baut P7 DarkSword alle 15 Sekunden eine Verbindung zu einem Befehlsserver auf, wobei dieses Intervall aus der Ferne gesteuert werden kann.
Um Entdeckungen zu erschweren, reduzieren die Entwickler der Schadsoftware Protokollierungen sowie Prozessinjektionen. Zudem hinterlegt das System Informationen im Speicher des Webbrowsers, um wiederholte Exploit-Versuche auf demselben System zu verhindern. Die Verbreitung der Malware erfolgte am 8. Oktober 2026 über kompromittierte Websites und schädliche Online-Werbung, ohne dass dafür eine individuelle Zielauswahl nötig war.
Infrastrukturanalysen liefern Einblicke in Server und Zielanwendungen
Wer sich mit der Sicherheit seines Apple-Geräts befasst, sollte die wichtigsten Fachbegriffe sicher beherrschen. Dieses Gratis-Lexikon erklärt die 53 wichtigsten iPhone-Begriffe in einfachen Worten – inklusive Aussprachehilfen. Kostenloses iPhone-Lexikon sichern
Ergänzende Analysen zur Infrastruktur der Bedrohung legte das Analysehaus Censys vor. Im Zeitraum vom 15. bis zum 17. September 2026 entdeckte Censys fünf frei zugängliche Server, die einer DarkSword- und Coruna-Plattform zugeordnet wurden.
Ein Mitschnitt eines Produktionsservers wies 11 Wiederherstellungsphrasen für Krypto-Wallets, 179 Datenverzeichnisse kompromittierter Geräte sowie 75 Konten der zentralen Steuerungsplattform auf. Eine bestätigte Anzahl individueller Opfer lässt sich aus den Verzeichnissen laut Censys jedoch nicht direkt ableiten.
Censys registrierte zudem gezielte Angriffsmodule gegen Krypto-Anwendungen: Insgesamt 18 Module attackierten Wallet-Apps, wobei der Nachweis eines Moduls für BitKeep die Zahl auf 19 erweiterte. Zudem fand Censys am 15. September 2026 22 Infektionsmuster über die Domain 66ds[.]lol und deckte alle 347 spezifischen Mach-O-Dateien dieses Datensatzes ab.
Ein in den Daten aufgetauchter Verweis auf die Kennung CVE-2026-31001 belegt Censys zufolge keinen tatsächlich eingesetzten Exploit für eine neuere iOS-Generation. Bereits am 6. September 2026 hatte Censys registriert, dass zwei iPhones mit iOS 16.1 und 16.3.1 über Stunden hinweg im Drei-Sekunden-Takt Signale an einen Kontrollpunkt sendeten.
Frühere Kampagnen mit DarkSword wurden unter anderem von Google dokumentiert. Entsprechende Angriffsaktivitäten betrafen demnach Ziele in Saudi-Arabien, der Türkei, Malaysia und der Ukraine. Zur Schließung bestehender Sicherheitslücken stellte Apple Updates für verschiedene Betriebssystemgenerationen bereit, darunter die Versionen iOS 15.8.7, iOS 16.7.15 und iOS 18.7.7.

