AIO APEX

Forscher decken aktive iPhone-Exploit-Plattform auf, die Wiederherstellungsphrasen von Krypto-Wallets sammelt

Cyber Security News (Censys research)
Teilen:
Forscher decken aktive iPhone-Exploit-Plattform auf, die Wiederherstellungsphrasen von Krypto-Wallets sammelt

Forscher von Censys haben aktive, offengelegte Infrastruktur entdeckt, auf der DarkSword und Coruna laufen — eine kommerzielle iOS-Exploitation-Plattform, die speziell dafür gebaut wurde, Wiederherstellungsphrasen von Kryptowährungs-Wallets aus iPhones zu extrahieren. Die am 7.-8. Oktober gemeldete und von Cyber Security News und Cyberpress detaillierte Entdeckung zeigte fünf offene Server, die Zustellungs-, Staging-, Analyse- und Kontrollfunktionen für das übernehmen, was Forscher als "Exploitation-as-a-Service"-Betrieb beschreiben.

DarkSword ist nicht neu — Googles Threat Intelligence Group und die mobile Sicherheitsfirma iVerify dokumentierten diese Exploit-Kette erstmals im März 2026, als entdeckt wurde, dass sie sechs Schwachstellen verkettet, drei davon Zero-Days, um Remote-Code-Ausführung auf anfälligen iPhones zu erreichen. Neu sind Umfang und Spezifität der darauf aufgebauten Wallet-Diebstahlwerkzeuge.

Die Exploit-Kette selbst greift WebKit und JavaScriptCore an, um der Safari-Sandbox zu entkommen, eskaliert zu Kernel-Zugriff und injiziert dann ihre Payload in SpringBoard — den iOS-Prozess, der den Startbildschirm und das App-Starten steuert. Von dort überwacht ein Koordinator auf SpringBoard-Ebene das Öffnen von Krypto-Wallet-Apps und injiziert ein passendes Diebstahlmodul in die laufende App.

Die Diebstahlmechanismen sind eng gezielt: Die Implantat-Software durchsucht Fotos und Apple Notizen nach Text, der dem BIP39-Standard für Wallet-Wiederherstellungsphrasen entspricht. Forscher identifizierten 18 walletspezifische Module im offengelegten Kit, die auf MetaMask, Phantom, Trust Wallet, Coinbase, Exodus, imToken und Bitpie abzielen.

Eine erfasste Kopie der Produktionsumgebung enthielt 11 gestohlene Wiederherstellungsphrasen, 179 Geräte-Beute-Verzeichnisse und mehr als 75 Betreiberkonten im Kontrollpanel. Censys wies sorgfältig darauf hin, dass die Daten keine bestätigte Opferzahl oder den Gesamtwert der gestohlenen Kryptowährung belegen.

Die Zuordnung bleibt unbestätigt. Censys verknüpfte die offengelegte Infrastruktur mit Hosting und einer selbstsignierten Zertifizierungsstelle, die mit Netzwerken in China verbunden ist, vermied jedoch die Nennung einer bestimmten Bedrohungsgruppe.

Ein Detail verdient Vorsicht statt Alarm: Entwicklungsdateien referenzierten CVE-2026-31001, eine JavaScriptCore-Schwachstelle, die auf iOS 26 abzielt, aber Forscher fanden, dass die Sandbox-Escape- und Kernel-Privileg-Komponenten für diese Kette unvollständige Platzhalter waren — unfertige Arbeit, kein eingesetzter Angriff.

Für iPhone-Nutzer mit Kryptowährungen ist die praktische Konsequenz konkret: Speichern Sie niemals eine Wallet-Wiederherstellungsphrase als Foto oder Notiz auf Ihrem Telefon.

Berichtet von Cyber Security News und Cyberpress, basierend auf Recherchen von Censys.

Ursprünglich berichtet von Cyber Security News (Censys research). Lesen Sie den Originalartikel für weitere Details.

Originalquelle ansehen
Teilen: