iPhone-Spyware jagt alle 15 Sekunden nach Krypto-Wallets

iEXExchanger
iPhone-Spyware jagt alle 15 Sekunden nach Krypto-Wallets

Sicherheitsforscher von iVerify und Censys entdeckten P7 DarkSword: iPhone-Spyware, die Krypto-Wallets aufspürt und alle 15 Sekunden Passwörter, Wiederherstellungsphrasen und Notizen stiehlt.

Zwei unabhängige Sicherheitsforscher-Teams, iVerify und Censys, haben eine iPhone-Spyware aufgedeckt, die gezielt auf Krypto-Wallets abzielt. Die Plattform heißt P7 DarkSword, und das Modul, das die Wallets tatsächlich leerräumt, trägt einen eigenen Namen: Coruna.

iVerify fand die Infektion im August auf dem Telefon eines Mitarbeiters eines Finanzinstituts und veröffentlichte die Ergebnisse am 8. Oktober. Fast zur gleichen Zeit stieß Censys auf einen offen zugänglichen Server der Angreifer mit 11 echten Seed-Phrasen von Opfern, 179 Ordnern mit Daten gestohlener Geräte und 75 Operator-Konten. Das wirkt weniger wie ein einmaliger Hack als wie eine kommerzielle Plattform mit Partnerprogramm.

Die Angriffskette läuft in zwei Schritten ab. Zunächst muss das Opfer infiziert werden, etwa über einen Phishing-Link oder eine bösartige Werbeanzeige, die Lücken in WebKit und JavaScriptCore ausnutzt. Das ermöglicht es, aus der Safari-Sandbox auszubrechen, Zugriff auf den iOS-Kernel zu bekommen und die Diebstahlmodule direkt in bereits installierte Wallet-Apps einzuschleusen.

Censys zählte 18 Module für unterschiedliche Wallets, darunter MetaMask, Trust Wallet, Coinbase, Phantom, Exodus, imToken, Bitpie und BitKeep. Die Malware durchsucht Notizen und Fotos nach Zeichenketten im BIP39-Format der Wiederherstellungsphrasen und zieht parallel Passwörter aus dem Keychain, Apples integriertem Zugangsdatenspeicher. Alle 15 Sekunden meldet sie sich bei den Servern der Angreifer.

Frühere DarkSword-Varianten wurden kommerziellen Überwachungsanbietern und mutmaßlich staatlichen Kunden zugeordnet, mit früheren Zielen unter Journalisten und Aktivisten in Saudi-Arabien, der Türkei, Malaysia und der Ukraine. Die Wendung hin zu gezieltem Krypto-Diebstahl ist das Neue daran: Werkzeuge, die für die Überwachung von Menschen gebaut wurden, werden jetzt dafür genutzt, ihnen direkt Geld zu stehlen.

Wer hinter dem P7-Zweig steckt, nennen die Forscher nicht. Die Infrastruktur führt zu Tencent-Hosting und Servern in Shenyang, was aber keine formelle Zuschreibung an den chinesischen Staat bedeutet — die Zurechnung bleibt offen. Eine bestätigte Gesamtzahl von Opfern oder gestohlenen Geldern gibt es bislang nicht, außer dem, was auf jenem einen offenen Server gefunden wurde. Ein Update auf iOS 18.7.7 oder neuer schließt die bekannten Lücken in der Angriffskette; wer nicht sofort aktualisieren kann, sollte laut Apple den Lockdown-Modus aktivieren.

Fragen und Antworten

Häufig gestellte Fragen zum Thema des Artikels

Was ist P7 DarkSword und wie gelangt es auf ein iPhone?

Es handelt sich um eine Version der DarkSword-Spyware-Plattform mit einem eigenen Modul namens Coruna, das speziell auf Krypto-Wallets ausgelegt ist. Die Infektion erfordert einen ersten Schritt: Das Opfer muss auf einen Phishing-Link oder eine bösartige Anzeige klicken, die Lücken in WebKit und JavaScriptCore ausnutzt, um aus der Safari-Sandbox auszubrechen.

Welche Krypto-Wallets sind gefährdet?

Censys fand 18 Module, die auf unterschiedliche Apps zugeschnitten sind, darunter MetaMask, Trust Wallet, Coinbase, Phantom, Exodus, imToken, Bitpie und BitKeep. Die Malware durchsucht Notizen und Fotos nach Wiederherstellungsphrasen im BIP39-Format und zieht zudem Passwörter aus dem Keychain.

Wie schütze ich mein iPhone und mein Krypto-Wallet?

Aktualisieren Sie auf iOS 18.7.7 oder neuer — das schließt die Lücken, auf denen diese Angriffskette basiert. Ist kein Update verfügbar, empfiehlt Apple den Lockdown-Modus. Klicken Sie nicht auf verdächtige Links oder Werbebanner, besonders wenn Wallet-Apps auf dem Telefon installiert sind.

Ist das ein Massenangriff auf alle iPhone-Besitzer?

Es gibt keine bestätigten Belege für eine Infektion in großem Maßstab — bekannt ist nur der Inhalt jenes einen offenen Servers mit Daten von 11 Opfern. Die Infektion erfordert diesen ersten Schritt, einen Klick auf einen bösartigen Link oder eine Anzeige, es handelt sich also nicht um einen Zero-Click-Angriff, auch wenn das tatsächliche Ausmaß der Kampagne noch unklar ist.