KURZMELDUNG · INTERNATIONAL
Eine Webseite im Apple-Look bietet das neue iPhone Duo zur Vorbestellung an, dazu 500 US-Dollar Gutschein und AppleCare+. Malwarebytes Threat Labs dokumentierte sie am 29. September 2026 – mehr als zwei Wochen vor dem offiziellen Vorbestellstart am 16. Oktober. Auf ungepatchten iPhones kann der Angriff bereits beim Öffnen beginnen.
Die Vorbestellung ist gefälscht. Apple stellte das iPhone Duo am 9. September vor und kündigte den Beginn der Vorbestellungen für den 16. Oktober an. Auch Farben und Größen auf der Seite weichen von Apples Angaben ab. Die Seite drängt Besucher:innen außerdem dazu, sie in Safari zu öffnen, weil die dokumentierte Angriffskette diesen Browser benötigt.
Ein unsichtbares Seitenelement prüft die iOS-Version und lädt passenden Angriffscode nach. DarkSword ist eine sogenannte Exploitkette – mehrere Sicherheitslücken werden nacheinander ausgenutzt. Gelingt das, kann weiterer Schadcode unter anderem Apple Notes, gespeicherte Zugangsdaten, Nachrichten, Kontakte, E-Mails und Standortinformationen auslesen. Der analysierte Code sucht auch nach Wallets wie MetaMask, Phantom, Trust Wallet, Coinbase Wallet, Exodus und Tonkeeper.
Malwarebytes hat den Code untersucht, aber keinen vollständigen Angriff auf einem echten iPhone ausgeführt und keine tatsächliche Datenübertragung beobachtet. Welche iOS-Versionen die Seite erfolgreich kompromittieren kann und ob bereits Geräte infiziert wurden, bleibt offen. Das bloße Laden des Codes bedeutet noch nicht, dass er die Schutzmechanismen überwindet. Apple hat die bekannten Lücken geschlossen und bezeichnet aktuelle Systemversionen als geschützt.
DarkSword ist nicht neu. Die Google Threat Intelligence Group dokumentierte die Exploitkette im März 2026 bei Angriffen auf ausgewählte Personen in Saudi-Arabien, der Türkei, Malaysia und der Ukraine. Neu ist die Verbindung mit einer gewöhnlich wirkenden Produktseite. Der Fall zeigt ein wiederkehrendes Muster: Sobald Angriffstechnik breiter verfügbar wird, kann auch ein vertrauter Gutschein- oder Vorbestellköder mehr auslösen als den Diebstahl eingegebener Daten.
Quellen
Über dieses Format: Für unsere Kurzmeldungen sammeln und prüfen wir aktuelle Entwicklungen aus verlässlichen Quellen. Nach der redaktionellen Bearbeitung werden die Meldungen über unser eigenes Mimikama-Kurzmeldungs-System veröffentlicht. Daher können mehrere Beiträge denselben Veröffentlichungszeitpunkt tragen.
