Zwei unabhängige Sicherheitsforscher-Teams, iVerify und Censys, haben eine iPhone-Spyware aufgedeckt, die gezielt auf Krypto-Wallets abzielt. Die Plattform heißt P7 DarkSword, und das Modul, das die Wallets tatsächlich leerräumt, trägt einen eigenen Namen: Coruna.
iVerify fand die Infektion im August auf dem Telefon eines Mitarbeiters eines Finanzinstituts und veröffentlichte die Ergebnisse am 8. Oktober. Fast zur gleichen Zeit stieß Censys auf einen offen zugänglichen Server der Angreifer mit 11 echten Seed-Phrasen von Opfern, 179 Ordnern mit Daten gestohlener Geräte und 75 Operator-Konten. Das wirkt weniger wie ein einmaliger Hack als wie eine kommerzielle Plattform mit Partnerprogramm.
Die Angriffskette läuft in zwei Schritten ab. Zunächst muss das Opfer infiziert werden, etwa über einen Phishing-Link oder eine bösartige Werbeanzeige, die Lücken in WebKit und JavaScriptCore ausnutzt. Das ermöglicht es, aus der Safari-Sandbox auszubrechen, Zugriff auf den iOS-Kernel zu bekommen und die Diebstahlmodule direkt in bereits installierte Wallet-Apps einzuschleusen.
Censys zählte 18 Module für unterschiedliche Wallets, darunter MetaMask, Trust Wallet, Coinbase, Phantom, Exodus, imToken, Bitpie und BitKeep. Die Malware durchsucht Notizen und Fotos nach Zeichenketten im BIP39-Format der Wiederherstellungsphrasen und zieht parallel Passwörter aus dem Keychain, Apples integriertem Zugangsdatenspeicher. Alle 15 Sekunden meldet sie sich bei den Servern der Angreifer.
Frühere DarkSword-Varianten wurden kommerziellen Überwachungsanbietern und mutmaßlich staatlichen Kunden zugeordnet, mit früheren Zielen unter Journalisten und Aktivisten in Saudi-Arabien, der Türkei, Malaysia und der Ukraine. Die Wendung hin zu gezieltem Krypto-Diebstahl ist das Neue daran: Werkzeuge, die für die Überwachung von Menschen gebaut wurden, werden jetzt dafür genutzt, ihnen direkt Geld zu stehlen.
Wer hinter dem P7-Zweig steckt, nennen die Forscher nicht. Die Infrastruktur führt zu Tencent-Hosting und Servern in Shenyang, was aber keine formelle Zuschreibung an den chinesischen Staat bedeutet — die Zurechnung bleibt offen. Eine bestätigte Gesamtzahl von Opfern oder gestohlenen Geldern gibt es bislang nicht, außer dem, was auf jenem einen offenen Server gefunden wurde. Ein Update auf iOS 18.7.7 oder neuer schließt die bekannten Lücken in der Angriffskette; wer nicht sofort aktualisieren kann, sollte laut Apple den Lockdown-Modus aktivieren.



