Sicherheitsforscher haben eine gefälschte Apple-iPhone Duo-Vorbestellseite entdeckt, die mit einem 500-Dollar-Gutschein lockt, um verwundbare iPhones und darauf installierte Krypto-Wallets bereits vor dem offiziellen Vorbestellstart am 16. Oktober ins Visier zu nehmen.
Zentrale Punkte:
- Der Angriff kann bereits starten, sobald ein verwundbares iPhone die Seite öffnet
- Die Schadsoftware zielt auf Krypto-Wallets, Schlüsselbund-Zugangsdaten, Notizen und weitere persönliche Informationen
- Apple betont, dass aktualisierte Geräte vor den gemeldeten DarkSword-Angriffen geschützt sind
iPhone-Duo-Betrug
Sicherheitsforscher von Malwarebytes haben die im Apple-Look gestaltete Seite im Zuge von Ermittlungen zu Betrugsmaschen rund um den iPhone-Duo-Start aufgespürt. Die Erkenntnisse wurden am 29. September veröffentlicht und einen Tag später von 9to5Mac aufgegriffen.
Die Seite wirbt mit einem exklusiven „Authorized Partner“-Gutschein über 500 US-Dollar sowie AppleCare+-Abdeckung. Offizielle iPhone-Duo-Vorbestellungen beginnen jedoch erst am 16. Oktober.
Laut Malwarebytes weist die gefälschte Seite auch Gerätevarianten und Farboptionen aus, die nicht zu Apples tatsächlichem Portfolio passen, zudem funktionieren mehrere hinterlegte Richtlinien-Links nicht. Der Exploit-Versuch startet bereits, bevor Besucher irgendwelche Daten eingeben. Nach Angaben von Malwarebytes nutzt die Seite die geleakte DarkSword-Exploit-Kette, um verwundbare iPhones zu sondieren, und versucht anschließend, einen separaten Payload nachzuladen, der Geräteinformationen, Apple Notes sowie im Schlüsselbund gespeicherte Zugangsdaten auslesen kann.
Auch interessant: Polymarket-Wetten auf Kiew-Angriff mit 124.000 Dollar Volumen – zwei Trades erklären fast alles
Malwarebytes warnt vor Wallet-Risiken
Die nachgeladene Schadsoftware sucht gezielt nach Krypto-Wallet-Apps wie MetaMask, Phantom, Trust Wallet, Coinbase Wallet, Exodus und Tonkeeper. Gelingt der Verbindungsaufbau zum Server der Angreifer, kann sie Wallet-Dateien, Zugangsdaten sowie Foto-Thumbnails hochladen.
Darüber hinaus fanden die Forscher Codefragmente, die auf Nachrichten, Kontakte, Anruflisten, Voicemail, E-Mails, Kalendereinträge und zwischengespeicherte Standortdaten abzielen. Der Payload kann zudem mit dem Steuerungsserver kommunizieren, um weitere Anweisungen oder Module nachzuladen.
Malwarebytes betont, man habe den abgefangenen Code zwar detailliert analysiert, ihn aber weder auf einem realen iPhone ausgeführt noch tatsächliche Datenabflüsse beobachtet. Damit sei die Angriffslogik verifiziert, nicht aber ein konkret erfolgreicher Diebstahl bei echten Nutzern.
Google hatte DarkSword im März 2026 öffentlich gemacht, woraufhin Apple die gemeldeten Sicherheitslücken noch im selben Monat schloss. iVerify schätzte damals, dass bis zu 270 Millionen Geräte auf den betroffenen iOS-Versionen liefen. Malwarebytes weist jedoch darauf hin, dass diese Zahl nicht mehr aktuell sei und der exakte Versionsbereich, für den die nun entdeckte Seite gefährlich ist, bislang unklar bleibt.
Lesen Sie als Nächstes: Unkontrollierte KI-Agenten zwingen OpenAI zu einer 50-Petabyte-Durchsuchung der eigenen Archive

