Russische hackers richten zich steeds vaker op smartphones van Oekraïense militairen en overheidsfunctionarissen voor spionage en financieel gemotiveerde aanvallen. Dit blijkt uit een recent rapport van de Oekraïense overheid. Zowel Android- als iOS-apparaten worden aangevallen met kwaadaardige apps en geavanceerde exploits, aldus de State Service of Special Communications and Information Protection (SSSCIP) van Oekraïne.

Smartphones spelen een steeds grotere rol in communicatie tussen militairen, overheidsmedewerkers en burgers, waardoor ze aantrekkelijker worden voor inlichtingenverzameling en aanvallen met financiële motieven, aldus de onderzoekers. Een van de gebruikte tools is DarkSword, een exploitkit die specifiek is ontworpen om iPhones te compromitteren. DarkSword wordt ingezet via watering-hole-aanvallen waarbij legitieme websites, die de beoogde slachtoffers waarschijnlijk bezoeken, worden gehackt. In Oekraïne zijn nieuws- en overheidswebsites misbruikt om kwetsbaarheden in Apple’s Safari-browser en iOS te exploiteren. Deze techniek kan een iPhone infecteren zonder dat het slachtoffer hier veel voor hoeft te doen.

Na besmetting kunnen hackers gevoelige informatie stelen, zoals inloggegevens, berichten, contacten en belgeschiedenis, meldt SSSCIP. Eerder werd DarkSword-activiteit die Oekraïne als doelwit heeft, in verband gebracht met een vermoedelijk Rusland-gezinde hackersgroep. Cybersecuritybedrijf Lookout meldde in maart dat een bedreigingsactor, bekend als UNC6353, DarkSword sinds eind 2025 tegen Oekraïense gebruikers inzet. De aanvallers wisten onder meer een regionaal nieuwsmedium en een lokale rechtbankwebsite te compromitteren. Ook werd een mogelijke infectie vastgesteld bij een Oekraïens voedingsbedrijf.

In tegenstelling tot spyware die langdurig op een telefoon blijft om de eigenaar te monitoren, werkt DarkSword als een ‘hit-and-run’-operatie. Het kan binnen enkele minuten gevoelige data verzamelen en verwijdert daarna sporen van zichzelf van het apparaat, aldus Lookout. Daarnaast hebben Oekraïense autoriteiten twee relatief nieuwe hackinggroepen, UAC-0244 en UAC-0263, geïdentificeerd die kwaadaardige Android-apps verspreiden via misleidende websites. UAC-0244 maakte sites na die het 3e Legerkorps van Oekraïne imiteerden en verspreidde malware genaamd CamelSpy, die locatiegegevens, SIM-kaarten, contacten, belgeschiedenis en foto’s kan verzamelen. UAC-0263 gebruikte nepsites met zogenaamd apps voor luchtaanvallen en brandstofkortingen. Hun malware BTMOB geeft hackers op afstand toegang tot geïnfecteerde apparaten en stelt hen in staat informatie te stelen.

Deze mobiele campagnes maken deel uit van een bredere golf van cyberactiviteiten gericht op Oekraïne. CERT-UA, het nationale computer emergency response team, registreerde in de eerste helft van 2026 3.137 cyberincidenten, ongeveer 8 procent meer dan in de voorgaande zes maanden.