DarkSword und Coruna: Fünf offene Server belegen Krypto-Diebstahl auf iPhones
Veröffentlicht am: 08.10.2026 um 18:34 Uhr | Redaktion boerse-global.de
Ein am 7. Oktober veröffentlichter Bericht des Sicherheitsunternehmens Censys von Autor Aidan Holland hat fünf ungeschützte Server mit einem vollständigen Deployment der Plattformen DarkSword und Coruna offengelegt.
Die Server wurden bei Internet-Scans zwischen dem 15. und 17. September aufgespürt. Die vorgefundenen Daten belegen, dass die Exploit-Infrastruktur aktiv zum Diebstahl von Krypto-Wallets auf kompromittierten Apple-Smartphones eingesetzt wurde.
Umfangreiche Beute und zielgerichtete Injektionen
Auf den offenen Systemen fanden die Sicherheitsforscher umfangreiche Spuren erfolgreicher Angriffe. Neben 179 Ordnern kompromittierter Opfergeräte enthielten die Server elf gestohlene Wiederherstellungsphrasen mit zwölf Wörtern, die zu Wallets wie TronLink, Bitget, Bitpie, Trust, Phantom und imToken gehörten. Zudem wurden mehr als 87 Empfängeradressen identifiziert. Direkt abziehbar waren auf den Servern allerdings lediglich rund 0,3 TRX.
Angesichts solch gezielter Angriffe auf Krypto-Wallets und sensible Daten wird die Absicherung des iPhones für jeden Nutzer zur Pflicht. Dieser kostenlose Ratgeber zeigt Ihnen, welche Einstellungen Sie nach jedem Update sofort überprüfen sollten, um Ihre Privatsphäre wirksam zu schützen. Apple-Sicherheitscheck jetzt kostenlos herunterladen
Die DarkSword-Plattform nutzte die Malware Coruna, um gezielt vertrauliche Krypto-Daten abzugreifen. Hierfür standen 18 Injektionsmodule für Krypto-Anwendungen bereit, darunter für Bitpie, Coinbase, Exodus, imToken, MetaMask, Phantom, Trust Wallet, Uniswap und OKEx. Ein 19. Ziel namens BitKeep wies Bezüge zu einem chinesischen Betreiber auf.
Hinter der Plattform steht eine strukturierte Infrastruktur mit 75 Backend-Konten, mehr als 60 Befehlen sowie einem Modell auf Basis von Affiliates und Provisionen.
Aktivität bei Opfern in Asien
Anhand der Daten ließen sich konkrete Infektionen nachvollziehen. Betroffen waren unter anderem iPhones in Asien: Ein Gerät nutzte den Anbieter China Mobile Hongkong mit der Betriebssystemversion iOS 16.1, ein weiteres China Telecom Hangzhou mit iOS 16.3.1. Beide Geräte griffen über Safari mit vereinfachtem Chinesisch als Spracheinstellung auf die kompromittierenden Seiten zu.
Die Protokolle zeigen eine engmaschige Überwachung: Ab dem 7. September um 00:24 Uhr Ortszeit Hongkong meldeten sich die betroffenen Geräte alle drei Sekunden beim Server. Das Gerät aus Hongkong setzte diese Kommunikation bis 03:33 Uhr fort und übertrug dabei insgesamt 2.749 Meldungen.
Wer sich mit der Sicherheit seines Apple-Geräts befasst, sollte auch die grundlegenden Fachbegriffe der iPhone-Welt sicher beherrschen. Dieses Gratis-Lexikon erklärt die 53 wichtigsten Begriffe in einfachen Worten und hilft Ihnen, Technik-Zusammenhänge besser zu verstehen. Kostenloses iPhone-Lexikon als PDF sichern
Sicherheitslücken und globale Verbreitung
Nach Angaben der Google Threat Intelligence Group (GTIG) ist DarkSword seit März 2026 öffentlich bekannt. Die Plattform nutzte insgesamt sechs Sicherheitslücken unter den Betriebssystemversionen iOS 18.4 bis iOS 18.7. Einsätze dieser Malware wurden demnach bereits in Saudi-Arabien, der Türkei, Malaysia und der Ukraine beobachtet.
Apple hat die zugrundeliegenden Schwachstellen in den Versionen iOS 18.7.3 und 26.3 behoben. Censys wies darauf hin, dass eine Exploit-Kette für iOS 26, die auf einer Typverwechslung im JavaScriptCore (CVE-2026-31001) basiert, zum Zeitpunkt der Analyse noch unfertig war.
