Onderzoekers hebben een nieuwe exploitkit voor iOS-apparaten ontdekt, genaamd 'Darksword', die wordt ingezet om persoonlijke gegevens van iPhones te stelen. Deze aanvalsmethode richt zich op apparaten met iOS-versies 18.4 tot en met 18.6.2 en omvat het ontvreemden van data uit onder andere cryptowallet-apps.

Darksword is gelinkt aan dezelfde vermoedelijk Russische dreigingsactor die eerder deze maand de Coruna-exploitketen gebruikte. De ontdekking werd gedaan door Lookout Threat Labs, die samenwerkten met Google’s Threat Intelligence Group en iVerify voor een diepgaandere analyse. De gebruikte kwetsbaarheden, waaronder type confusion, use-after-free en kernel privilege escalatie, zijn allemaal bekend en reeds door Apple gepatcht in de nieuwste iOS-versies. De exploitkit laadt het juiste script afhankelijk van de iOS-versie van het doelwit.

De dreigingsactor, aangeduid als UNC6353, beschikt over aanzienlijke middelen en toegang tot meerdere exploits, zowel bekend als onbekend. Uit onderzoek blijkt dat er gebruik wordt gemaakt van grote taalmodellen (LLM) om de functionaliteit van Darksword uit te breiden, maar het malwareplatform zelf is geavanceerd en professioneel ontwikkeld met oog voor onderhoud en uitbreiding.

De aanvallen starten via de Safari-browser, waarbij meerdere exploits worden ingezet om kerneltoegang te verkrijgen en vervolgens code uit te voeren via een hoofdcomponent. Hoe de aanvallers de websites hebben geïnfecteerd die deze aanvallen faciliteren, is onbekend, maar zij hadden voldoende rechten om kwaadaardige iframes in de HTML-code te plaatsen. De malware injecteert een JavaScript-engine in diverse iOS-diensten zoals App Access, Wi-Fi, Springboard, Keychain en iCloud om vervolgens modules te activeren die data stelen.

De gestolen informatie omvat onder meer opgeslagen wachtwoorden, foto’s, WhatsApp- en Telegram-databases, cryptowallets van onder andere Coinbase en Binance, sms-berichten, adresboeken, belgeschiedenis, locatiegegevens, browsergeschiedenis, cookies, Wi-Fi-gegevens, Apple Health-data, agenda’s, notities, geïnstalleerde apps en gekoppelde accounts. Na het exfiltreren van deze gegevens verwijdert Darksword tijdelijke bestanden en sluit het zichzelf af, wat wijst op een focus op snelle datadiefstal in plaats van langdurige spionage.

Lookout schat dat de exploit wordt ingezet door een Russische actor met financiële motieven, die ook spionageactiviteiten uitvoert in lijn met Russische inlichtingenbelangen. iPhone-gebruikers wordt aangeraden te updaten naar iOS 26.3.1 en, indien zij een verhoogd risico lopen, de Lockdown-modus te activeren. Voor oudere apparaten die niet kunnen updaten, kan Apple mogelijk patches terugporten, zoals eerder gebeurde bij de Coruna-exploits, al is dit nog niet bevestigd.