Een vermoedelijk Russisch gelinkte dreigingsactor heeft een geavanceerde iPhone-exploit ingezet om Oekraïense gebruikers te bespioneren en gevoelige gegevens te stelen, zo blijkt uit onderzoek van cybersecuritybedrijf Lookout. De malware, DarkSword genoemd, maakt het mogelijk om iPhones te compromitteren met minimale gebruikersinteractie, waarna binnen enkele minuten data wordt geëxfiltreerd en sporen van de aanval worden gewist.

De onderzoekers koppelen de activiteiten aan een groep die zij UNC6353 noemen. Over de infrastructuur of bredere connecties van deze groep is weinig bekend, maar eerder richtte zij zich al op Oekraïense slachtoffers met de Coruna-exploitketen. De DarkSword-campagne is actief sinds eind 2025 en liep door tot maart 2026. Hierbij werden vooral bezoekers van gecompromitteerde Oekraïense websites aangevallen via zogenaamde watering hole-aanvallen, waarbij hackers sites infecteren die hun doelwitten vaak bezoeken. Onder de getroffen sites waren een regionaal nieuwsplatform over de oorlog en een lokale rechtbankwebsite. Ook werd in februari een mogelijke infectie vastgesteld bij een Oekraïens voedingsbedrijf.

Wanneer een slachtoffer een geïnfecteerde pagina bezoekt, wordt de aanval automatisch gestart. De aanvallers krijgen zo diepgaande toegang tot het apparaat en kunnen e-mails, berichten, foto’s, inloggegevens en data uit cryptowallets stelen. In tegenstelling tot traditionele spywarecampagnes die gericht zijn op langdurige surveillance, werkt DarkSword volgens Lookout volgens een ‘hit-and-run’-model. De malware verzamelt en exfiltreert snel data, vaak binnen enkele minuten, en verwijdert zichzelf daarna van het toestel.

De malware is hoogwaardig en professioneel ontworpen, met een modulaire opbouw die lange termijn gebruik ondersteunt. De meest recente campagne van UNC6353 combineert spionage met financiële motieven en richt zich op diverse cryptoplatforms zoals Coinbase, Binance en Kraken, evenals populaire wallets als MetaMask en Ledger. Door de geavanceerde mogelijkheden vermoeden onderzoekers dat de hackers toegang hebben tot exploittools die doorgaans worden geassocieerd met overheidsinstanties of commerciële surveillanceleveranciers.

Lookout stelt dat de vondst van DarkSword en eerdere exploits als Coruna duidt op een secundaire markt voor geavanceerde exploits, waardoor minder kapitaalkrachtige actoren toch complexe aanvalsmiddelen kunnen inzetten. Ondanks de geavanceerde tooling lijken de aanvallers zelf niet bijzonder bedreven, gezien beperkte pogingen om delen van de operatie te verbergen. Mogelijk maken zij gebruik van aangekochte exploits en zelfs kunstmatige intelligentie om extra malwarecomponenten te ontwikkelen.

Volgens een rapport van Google werd DarkSword ook door andere dreigingsactoren ingezet om gebruikers in Saoedi-Arabië, Turkije en Maleisië te targeten. Apple heeft de kwetsbaarheden die in deze aanvallen werden misbruikt eind 2025 gepatcht, nadat ze openbaar werden gemaakt.