Ein halbes Jahr nach der Enttarnung der Exploit-Kette DarkSword ist eine weiterentwickelte Fassung aufgetaucht. Sie hinterlässt weniger Spuren, wertet Passwörter direkt auf dem Gerät aus und nimmt Befehle aus der Ferne entgegen. Gefährlich wird sie allerdings nur für iPhones, die seit Monaten kein Update gesehen haben.
DarkSword ist eine Kette aus sechs Schwachstellen, die über eine präparierte Webseite in Safari einsteigt, die Sandbox verlässt und sich bis in den Systemkern vorarbeitet. Die Google Threat Intelligence Group hatte sie im März in einem ausführlichen Bericht beschrieben, wenige Tage später lag der Code der Kette öffentlich auf GitHub. Jetzt hat das auf Mobilgeräte spezialisierte Sicherheitsunternehmen iVerify in einem Bericht vom 8. Oktober eine bislang unbekannte Variante dokumentiert. Den Namen P7 hat sie von einem Kürzel, mit dem die Angreifer ihre eigenen Ergänzungen im Code markiert haben.
Das Wichtigste in Kürze
- iVerify hat im August bei einem eigenen Kunden eine DarkSword-Infektion untersucht, die sich als neue Variante namens P7 herausstellte.
- P7 baut auf der bekannten Exploit-Kette auf und nutzt keine neue iOS-Lücke.
- Die Variante wertet den Schlüsselbund direkt auf dem iPhone aus, sucht nach Krypto-Wallets und fragt alle 15 Sekunden neue Befehle ab.
- Die Komponenten zielen auf iOS 18.4 bis 18.7. Geräte mit aktuellem iOS 27 oder einem gepatchten iOS 18 sind geschützt.
Was die Variante auf dem iPhone anrichtet
Nach dem erfolgreichen Angriff nistet sich P7 im Prozess ein, der den Home-Bildschirm steuert, und meldet sich bei einem Server der Angreifer. Von dort nimmt das Implantat Aufträge entgegen. Laut iVerify kann es Fotos, Notizen, die Liste installierter Apps und beliebige Dateien abziehen sowie das Dateisystem durchsuchen.
Hinzu kommen zwei Funktionen mit klarem Geldbezug: P7 sucht gezielt nach installierten Krypto-Wallets und enthält eine eigene Routine für die Wallet-App imToken. Der Schlüsselbund mit gespeicherten Zugangsdaten wird auf dem Gerät ausgelesen und als fertig aufbereitete Datei verschickt.
Die Abfrage neuer Befehle läuft standardmäßig alle 15 Sekunden. Das Intervall können die Angreifer aus der Ferne ändern, zudem lässt sich beliebiger Code auf dem Gerät ausführen.
Was sich gegenüber DarkSword geändert hat
iVerify beschreibt drei Bereiche, in denen P7 die früheren Fassungen verbessert: Tarnung, Stabilität und Funktionsumfang.
| Bereich | Frühere DarkSword-Fassungen | P7 |
|---|---|---|
| Spuren auf dem Gerät | Protokollierung über HTTP und Systemlog | entfernt, weniger Eingriffe in andere Prozesse |
| Mehrfachinfektion | – | Markierung im Browserspeicher verhindert erneuten Angriff aufs selbe Gerät |
| Schlüsselbund | komplette Datenbank kopiert und abgezogen | Auswertung auf dem Gerät, nur das Ergebnis wird verschickt |
| Steuerung | – | Befehle in beide Richtungen über den Server der Angreifer |
Weniger Spuren erschweren den Nachweis auf einem betroffenen Gerät. iVerify grenzt P7 außerdem ausdrücklich von den vielen KI-gestützten Abwandlungen ab, die das Unternehmen beobachtet hat: Die Betreiber hätten den Code verstanden und gezielt umgebaut, statt ihn nur oberflächlich anzupassen.
Welche iPhones angreifbar sind
Die Dateien der Variante sind auf iOS 18.4 bis 18.7 zugeschnitten, denselben Bereich, den Google für die ursprüngliche Kette genannt hat. Die sechs ausgenutzten Lücken hat Apple nach Googles Aufstellung mit iOS 18.7.3 sowie iOS 26.2 und 26.3 geschlossen. Für noch ältere Systeme folgten im Frühjahr iOS 16.7.15 und iOS 15.8.7.
Anfang April hat Apple iOS 18.7.7 zusätzlich an Geräte verteilt, die auch auf iOS 26 wechseln könnten. Laut Apples Sicherheitshinweis zu iOS 18.7.7 sollten so auch Nutzer mit aktivierten automatischen Updates den Schutz gegen solche Angriffe über Webseiten erhalten.
Wer betroffen war, lässt der Bericht offen; bekannt ist nur, dass es sich um einen Kunden von iVerify handelte. Auch die iOS-Version des infizierten Geräts nennt iVerify nicht.
Warum ungepatchte iPhones das eigentliche Ziel sind
Für Nutzer eines aktuellen iPhones mit iOS 27 ist P7 kein Grund zur Sorge. Ich halte die Variante trotzdem für eine ernste Meldung, weil sie zeigt, wie gezielt ein öffentlich gewordenes Spionagewerkzeug weiterentwickelt wird. Mit Wallet-Suche und Schlüsselbund-Auswertung zielen die Funktionen von P7 erkennbar auch auf Geld – nicht nur auf Informationen. Die Variante reiht sich damit in eine Serie von Angriffen auf iPhones ein, die das Thema Cybersecurity in diesem Jahr geprägt haben.
Die Zielgruppe ergibt sich aus der Technik: iPhones, die nicht aktualisiert wurden. Das betrifft vor allem iPhone XS, XS Max und XR, die iOS 26 nicht mehr erhalten und auf iOS 18 stehen bleiben, aber auch Geräte, bei denen automatische Updates abgeschaltet sind. Hast du ein solches iPhone in der Familie, lohnt ein Blick unter Einstellungen > Allgemein > Softwareupdate. Gerade solche Altgeräte versorgt Apple mit eigenen Sicherheitsupdates, auch wenn sie keine neue iOS-Generation mehr bekommen.
Wer ein Gerät nicht aktualisieren kann oder als Journalist, Aktivist oder Führungskraft ein erhöhtes Risiko trägt, kann zusätzlich den Blockierungsmodus auf dem iPhone einschalten. Google hatte ihn im März ausdrücklich für den Fall empfohlen, dass ein Update nicht möglich ist. Laut Google hat auch ein kommerzieller Überwachungsanbieter DarkSword eingesetzt – dasselbe Geschäftsfeld wie bei Pegasus und anderer kommerzieller Spyware auf dem iPhone.
Läuft in deinem Umfeld noch ein iPhone, das bei iOS 18 stehen geblieben ist – und weißt du, wann es zuletzt ein Update bekommen hat? Erzähl uns in den Kommentaren, wie du alte Geräte in der Familie absicherst.





