DarkSword war erstmals Anfang März öffentlich von der Google Threat Intelligence Group (GTIG), iVerify und Lookout dokumentiert worden. Das Kit zielt auf iPhones mit iOS-Versionen zwischen 18.4 und 18.7 und wurde im November 2025 erstmals in freier Wildbahn entdeckt. Es verkettet mehrere iOS-Schwachstellen, um aus der Browser-Sandbox auszubrechen, Kernel-Rechte zu erlangen und die eigentliche Schadkomponente in SpringBoard einzuschleusen – jenen iOS-Prozess, der App-Starts und den Startbildschirm steuert. Die Exploit-Kette wird als kommerzielles Produkt eingeschätzt, das auf irgendeinem Weg auf einem Zweitmarkt landete und seit Ende 2025 von finanziell motivierten Betreibern und weiteren Akteuren eingesetzt wird.

Eingesetzt wurde das Kit bei Angriffen in Saudi-Arabien, der Türkei, Malaysia und der Ukraine. Dazu zählen der türkische kommerzielle Überwachungsanbieter PARS Defense, der eine gefälschte Snapchat-Website nutzte, sowie der russlandnahe Akteur Star Blizzard (auch COLDRIVER), der mit vorgetäuschten Einladungen arbeitete. Im August 2026 beschrieb die Angriffsflächen-Plattform Censys eine Kampagne eines unbekannten chinesischsprachigen Akteurs, der iOS-Geräte mit dem Exploit-Kit angriff und zusätzlich eine nachgebaute Apple-ID-Anmeldeseite als Köder auslieferte.

Noch im vergangenen Monat beobachtete iVerify „mehrere erfolglose, wahrscheinlich LLM-gestützte Versuche, das Framework für iOS 26.x zu erweitern" – begünstigt durch das Leck des Exploit-Kits kurz nach dessen Veröffentlichung. Diese Varianten zielen nach Angaben des Mobile-Security-Unternehmens auf Stabilität, Tarnung und die Qualität der gestohlenen Daten. Gelegentlich sah iVerify DarkSword und das Kit Coruna gebündelt ausgeliefert; die Kombination bezeichnet das Unternehmen als DarkCoruna. „Wir gehen davon aus, dass diese Angreifer den Quellcode des Coruna-Exploit-Kits erhalten und verändert haben", so iVerify. Es habe keine Anzeichen für Binary-Patching gegeben, stattdessen seien umfangreiche Codeänderungen vorgenommen und zu neuen Binärdateien kompiliert worden. „Viele gebündelte Varianten, die wir sehen, sind nicht funktionierende KI-Schrottversuche. Wenig fortgeschrittene Angreifer verbreiten kaputte, nicht funktionierende Versionen von gepatchtem Coruna und DarkSword aus GitHub", erklärte iVerify. Auszuschließen sei allerdings nicht, dass Angreifer ohne Zugang zum Coruna-Quellcode das Kit mit Hilfe von LLM-Modellen zurückentwickeln und neu implementieren – Belege dafür gebe es bislang nicht.

P7 DarkSword verzichtet auf Debug-Protokollierung über HTTP-Anfragen und Syslog und nutzt den localStorage des Browsers, um eine erneute Ausnutzung desselben Geräts zu verhindern. Während frühere Varianten die Keychain-Datenbank kopierten und zur Auswertung auf die Infrastruktur der Angreifer übertrugen, extrahiert die neue Version die Keychain-Daten bereits auf dem Telefon in JSON-Form, bevor sie abfließen. „Der Implant wird in den SpringBoard-Prozess injiziert, der die gesamte Kommunikation mit der Infrastruktur der Angreifer abwickelt", so iVerify.

Die aktuelle Ausbaustufe fragt alle 15 Sekunden Befehle ab, sendet eine „Heartbeat"-Nachricht, übermittelt eine Liste installierter Apps sowie Daten aus der iCloud-Keychain und aus Anwendungen wie Apple Notizen, Fotos und Kryptowährungs-Wallets. Die Antwort auf die periodische Abfrage enthält auszuführende Kommandos:

  • execute_command – Ausführen von Betriebssystembefehlen wie ls, dir, cat, mkdir, rm, echo, ps, memdump, ipconfig, netstat und whoami
  • ls – Auflisten von Verzeichnisinhalten
  • download – Auslesen einer Datei vom Gerät und Hochladen auf den C2-Server
  • photos – Hochladen von Fotodateien aus “/var/mobile/Media/DCIM”
  • apps – Aufzählen von App-Containern und Auslesen von Bundle-IDs
  • exec – Ausführen beliebigen JavaScripts direkt in der Laufzeitumgebung des Implants
  • file_upload – rekursives Durchsuchen eines oder mehrerer Pfade und Hochladen passender Dateien
  • basic_info – Senden von Gerätemetadaten an den C2-Server
  • disk_scan – rekursives Durchsuchen des Dateisystems ab “/”, Erfassen von Metadaten zu Dateien, Verzeichnissen und Symlinks sowie Übermittlung als Bericht
  • ios_app_data – Auffinden von App-Sandbox- und App-Group-Containern zu angefragten Bundle-IDs und Hochladen ausgewählter App-Dateien
  • wallet_scan – Suche nach installierten Wallet-Apps
  • wallet_extract – Auslesen wallet-bezogener Daten der App imToken
  • memo_scan – Hochladen der Datenbanken von Apple Notizen
  • photo_scan – Hochladen von Fotos aus Apple Fotos
  • sleep – Ändern des Abfrageintervalls des Beacons
  • exit – Beenden der Beacon-Schleife und Stoppen des Implants

Derselbe P7-DarkSword-Exploit wurde zudem über eine Domain verbreitet, die zu einem inzwischen eingestellten tschechischen Startup für E-Commerce-Analytik gehörte. Nach Angaben von Report URI haben unbekannte Akteure die Domain “ecomtrack[.]io” am 15. September 2026 nach deren Ablauf neu registriert, um Websites, die weiterhin Tracking-Tags des Analyseprodukts einbinden, mit schädlichem JavaScript zu infizieren. „Da das Tag weiterhin in Online-Shops sitzt, kapert es nun Besucher, verkauft sie an Werbenetzwerke weiter und liefert in einem Fall eine vollständige iOS-Exploit-Kette samt Spyware-Implant aus", sagte der Sicherheitsforscher Scott Helme.

Das neue JavaScript erkennt Crawler, Headless-Browser und Bots und spielt ihnen mittels Cloaking leere Inhalte aus, um Spuren zu verwischen. Es sammelt Informationen über Gerät und Browser, sendet sie an einen externen Server und leitet Besucher anschließend auf eine Betrugsseite oder ein Online-Casino weiter. Ein Pfad führt zu einer gefälschten Kryptohandelsplattform (“chainmate[.]top”), die unbemerkt die DarkSword-Exploit-Kette ausliefert. Das darüber verteilte Implant ist darauf ausgelegt, SMS, Kontakte, Anrufverlauf, Voicemail, Fotos, Apple-Health-Daten, Standortverlauf, Benachrichtigungen, gespeicherte WLAN-Passwörter sowie Dateien von mehr als 25 Wallet-Apps abzugreifen. „Der wiederhergestellte Code ist so konfiguriert, dass er alle 30 Sekunden mertio.cc kontaktiert und Befehle wie exec, download, photos und spy verarbeitet", sagte Helme. Der gefundene Build sei neuer (v24), melde sich an andere Infrastruktur und ziele auf deutlich mehr Krypto-Wallets.

Parallel dazu identifizierte Censys offene Verzeichnisse auf fünf Hosts mit Komponenten zu DarkSword und Coruna. Coruna ist ein weiteres in diesem Jahr entdecktes iOS-Exploit-Kit, das bei Angriffen auf iPhones mit iOS 13.0 bis 17.2.1 eingesetzt wurde. „Coruna ist das begleitende Payload-Kit, das dasselbe Ökosystem verbreitet", so Censys. Seine Stufen liefen in der Browsersitzung des Opfers, nachdem die Exploit-Stufen von DarkSword gegriffen hätten; die Wallet-Module stehlen Wiederherstellungsphrasen, Guthaben und Keystore-Daten aus iOS-Apps. Betreiber setzten DarkSword und Coruna gemeinsam gegen die eigene C2-Infrastruktur ein. Die fünf Hosts:

  • 43.134.165[.]205 – liefert DS-Fusion v1.0 (DarkSword Fusion), ein Paket mit DarkSword und Coruna in einem Bündel
  • 166.88.95[.]90 – C2-Server des Implants; dort fragten am 6. September 2026 zwei reale chinesische iOS-Geräte (183.154.173[.]30 und 182.239.114[.]223) über mehrere Stunden alle drei Sekunden eine Beacon-Seite ab
  • 23.148.212[.]237 – Analyse-Arbeitsumgebung, in der der Betreiber Exploit-Ketten für iOS 26 entwickelt, etwa für CVE-2026-31001, die weder von DarkSword noch von Coruna abgedeckt werden
  • 47.102.192[.]23 – Staging-Host für das Coruna-Kit
  • 156.239.230[.]120 – legt die gesamte C2-Plattform offen; dort wurde am 15. September 2026 das Abfragen eines Geräts beobachtet

Die Auswertung der Exploit-Registrierung des Produktionsservers ergab, dass DarkSword zwei bislang nicht dokumentierte CVE-Kennungen umfasst:

  • CVE-2025-24201, eine Out-of-bounds-Write-Schwachstelle in der WebKit-Engine, die den Ausbruch aus der Web-Content-Sandbox ermöglichen kann (behoben in iOS 18.3.2 und iPadOS 18.3.2)
  • CVE-2025-31200, eine Speicherverletzung im Core-Audio-Framework, die beim Verarbeiten eines Audiostreams in einer manipulierten Mediendatei Codeausführung erlaubt (behoben in iOS 18.4.1 und iPadOS 18.4.1)

Censys vermutet hinter dem Open-Directory-Cluster und der Plattform auf 156.239.230[.]120 einen chinesischsprachigen Akteur mit dem Ziel, Kryptowährungs-Wallets zu plündern; wer konkret dahintersteht, ist unbekannt. „Die Plattform betreibt eine chinesischsprachige Exploitation-as-a-Service-Operation", sagte Censys-Forscher Aidan Holland. Das Admin-Panel weise ein Agenten- und Reseller-Modell aus; aus einer Kopie des Produktionsservers seien 11 Wiederherstellungsphrasen von Opfern, 179 Beuteverzeichnisse von Geräten und eine Control-Plane-Liste mit 75 Konten geborgen worden.

Zusätzlich entdeckte Censys einen separaten, in China ansässigen Betreiber, der dasselbe Kit gegen seinen eigenen C2-Server unter “66ds[.]lol” einsetzt und mit BitKeep ein Wallet-Ziel aufgenommen hat, das im Open-Directory-Set nicht vorkam. „Der Betreiber dahinter sitzt auf Tencent- und Shenyang-Hosting und ist über eine einzigartige selbstsignierte Zertifizierungsstelle mit der Operation verknüpft", so Censys.