Sicherheitsexperten warnen vor einer schwerwiegenden Schwachstellen-Kette in Apples Web-Browser Safari und dem Betriebssystem iOS, die gezielt auf digitale Vermögenswerte abzielt. Im Zentrum der Warnung steht ein als „DarkSword“ bezeichneter Zero-Day-Exploit, der weitreichende Zugriffsrechte auf betroffenen Geräten ermöglicht.
Die Sicherheitsfirma SlowMist sowie weitere Analysten weisen darauf hin, dass Angreifer durch den Besuch einer präparierten Website vollständigen Zugriff auf sensible Daten wie Private Keys und Seed Phrases von Krypto-Wallets erhalten können.
Die Funktionsweise der DarkSword-Exploit-Kette
Laut einer Warnung des CISO von SlowMist, bekannt unter dem Pseudonym 23pds, nutzt DarkSword eine komplexe Kette von Schwachstellen aus. Der Angriff beginnt mit einer Speicherbeschädigung in der WebKit-Engine beziehungsweise dem JavaScriptCore (JSC). Dies ermöglicht das Lesen und Schreiben auf der JavaScript-Ebene, gefolgt von einer Umgehung des Pointer Authentication Code (PAC) und einem Ausbruch aus der WebContent-Sandbox.
Am Ende der Kette steht eine Eskalation der Privilegien bis zum Kernel-Root-Zugriff. In der Folge können Angreifer auf den Schlüsselbund (Keychain), Nachrichten, Kontakte, Dateien und sogar Tastenanschläge zugreifen. Der CTO von Ledger, Charles Guillemet, bestätigte, dass diese Angriffskette in realen Szenarien aktiv eingesetzt werde.
Berichten zufolge basiere DarkSword auf Untersuchungen des Google Threat Analysis Group (GTIG) aus dem Zeitraum von Dezember 2025 bis März 2026, die ursprünglich Schwachstellen in iOS 18.4 bis 18.7 dokumentierten. Die nun entdeckte Version sei jedoch für aktuellere Systemversionen angepasst worden.
Betroffene Systeme und Verbreitungswege
Die Warnungen von SlowMist und dem CISO Shān Zhang deuten darauf hin, dass potenziell eine große Bandbreite an Betriebssystemversionen von iOS 13 bis hin zu iOS 26.5 anfällig sein könnte.
Eine offizielle Bestätigung durch Apple steht derzeit noch aus, da das Unternehmen solche Sicherheitslücken üblicherweise erst nach der Bereitstellung eines entsprechenden Patches kommentiert. Eine spezifische Schwachstelle, CVE-2025-43529 im JavaScriptCore, wurde laut Berichten bereits in den Versionen iOS 18.7.3 und iOS 26.2 behoben.
Viele iPhone-Nutzer übersehen nach einem Software-Update kritische Einstellungen, die ihre Privatsphäre gefährden könnten. Ein Apple-Experte erklärt in diesem kostenlosen Ratgeber, wie Sie Ihre persönlichen Daten mit wenigen Klicks wirksam schützen. 5 Sicherheits-Maßnahmen für Ihr iPhone jetzt entdecken
Die Verbreitung des Exploits erfolgt primär über manipulierte Links auf Plattformen wie Telegram, Discord und X (ehemals Twitter). Forscher von Socket-Research identifizierten zudem 13 kompromittierte Pakete im Verzeichnis Packagist, die bösartiges JavaScript in Streaming-Websites injizierten.
Auf iPhones lade ein verstecktes Iframe die Exploit-Kette nach, die unter anderem die Kennungen CVE-2025-31277 sowie Kernel-Eskalationen via CVE-2025-43398, CVE-2025-43510 und CVE-2025-43520 nutzt.
Gezielte Angriffe auf Krypto-Infrastrukturen
Besondere Gefahr bestehe für Nutzer von sogenannten Hot Wallets. Zu den explizit genannten gefährdeten Anwendungen zählen MetaMask, Phantom, Trust Wallet, imToken, TokenPocket, Bitget, OKX Wallet und TronLink.
Ein konkreter Fall betraf die App „FomoPeek“ im App Store. In den Versionen 1.1 und 1.2 enthielt diese App bösartige Module namens „apptrace“ und „libapptracecore“, die gezielt Keychain-Daten entschlüsselten und Krypto-Informationen sammelten.
Wer sich mit der Sicherheit seines Apple-Geräts befasst, sollte die wichtigsten Fachbegriffe der digitalen Abwehr kennen. Dieses kostenlose PDF-Lexikon erklärt 53 entscheidende Begriffe leicht verständlich und hilft Einsteigern, technische Warnhinweise besser einzuordnen. iPhone-Lexikon gratis herunterladen
Analysen ergaben, dass eine mit diesen Angriffen verknüpfte Adresse seit Mitte September 2026 aktiv ist und bereits 579.984,34 USDT kumuliert hat. Die Gelder flossen über verschiedene Blockchains wie Ethereum und die BNB Chain. In einem weiteren Fall wurde Apple von Investoren auf 1,8 Millionen US-dollar Schadensersatz verklagt, nachdem diese durch eine gefälschte Wallet-App aus dem offiziellen Store Bitcoin-Bestände verloren hatten.
Empfohlene Sicherheitsmaßnahmen für Nutzer
Experten raten dringend dazu, iOS-Geräte auf die jeweils neueste verfügbare Version zu aktualisieren, um bekannte Lücken zu schließen. Da einfache Updates oder das Löschen infizierter Apps bei bereits erfolgten Angriffen nicht ausreichen, sollten Seed Phrases und Private Keys als kompromittiert betrachtet und auf neuen, sicheren Geräten ersetzt werden.
Zusätzlich wird empfohlen, keine Links aus unverifizierten Quellen in Safari zu öffnen und die Synchronisation von Apple Notes mit der iCloud zu deaktivieren, falls dort sensible Informationen gespeichert sind. Für die Sicherung größerer Beträge wird der Einsatz von Hardware-Wallets nahegelegt, um die privaten Schlüssel physisch vom potenziell gefährdeten Betriebssystem zu trennen.

