Onderzoekers hebben een iOS-exploit ontdekt die sinds eind 2025 door verschillende actoren wordt ingezet om iPhones bij gerichte aanvallen te infecteren met malware. Afhankelijk van de aanvaller steelt de malware vervolgens onder andere foto's, wachtwoorden, e-mails en cryptowallets, waarna deze zich weer van het toestel verwijdert. Deze bevindingen zijn vandaag gepubliceerd door Google, Lookout en iVerify.
De exploit, genaamd DarkSword, maakt gebruik van zes verschillende kwetsbaarheden, waarvan drie op het moment van de aanvallen nog niet met een update waren verholpen (CVE-2026-20700, CVE-2025-43529 en CVE-2025-14174). De kwetsbaarheden bevinden zich onder meer in Safari en de iOS-kernel. DarkSword kan iPhones met iOS-versies 18.4 tot en met 18.7 infecteren, waarbij het enkel bezoeken van een malafide of gehackte website voldoende is om besmet te raken. Volgens Google wordt de malware gebruikt door commerciële spywareleveranciers en door door staten gesteunde actoren. Aanvallen zijn waargenomen in Saoedi-Arabië, Turkije, Maleisië en Oekraïne.
In Saoedi-Arabië maakten aanvallers gebruik van een malafide website die leek op Snapchat. Hoe slachtoffers naar deze site werden gelokt is onbekend. Na de aanval werden gebruikers doorgestuurd naar de echte Snapchat-website. In Oekraïne wisten aanvallers twee websites, waaronder een overheidswebsite, te hacken en plaatsten zij een iframe dat de exploit laadde. Bij een succesvolle aanval wordt malware uitgevoerd op het toestel. In Oekraïne gaat het om malware genaamd Ghostblade, die uitgebreide data steelt zoals device identifiers, sms- en iMessage-berichten, gespreksgeschiedenis, adresboek, wifi-configuraties en -wachtwoorden, cookies, bezochte websites, locatiegegevens, notities, kalender, gezondheidsdata, foto's, iCloud-bestanden, simkaart-informatie, e-mails, een overzicht van geïnstalleerde apps, opgeslagen wachtwoorden en berichtengeschiedenis van Telegram en WhatsApp.
Wat Ghostblade onderscheidt is dat het ook crypto-gerelateerde informatie buitmaakt. De malware zoekt specifiek naar apps van cryptobeurzen zoals Coinbase, Binance, Kraken, Kucoin, Okx en Mexc, evenals wallet-apps van Ledger, Trezor, Metamask, Exodus, Uniswap, Phantom en Gnosis Safe. Onderzoekers geven aan dat Ghostblade niet is ontworpen voor langdurige surveillance; zodra alle data is verzameld verwijdert de malware zichzelf en stopt het proces.
Gebruikers van iPhones wordt geadviseerd om te updaten naar iOS 18.7.3, 26.3 of nieuwer, aangezien deze versies niet kwetsbaar zijn voor de exploit. Daarnaast wordt het inschakelen van de Lockdown Mode aanbevolen. Volgens iVerify draaien naar schatting meer dan 220 miljoen iPhones nog een kwetsbare iOS-versie.
Reacties
Geef een reactie
Vereiste velden zijn gemarkeerd met *