DarkSword-iOS-Spyware auf GitHub geleakt bedroht Millionen, VoidStealer umgeht Chrome-Verschlüsselung, KI-Phishing über Railway trifft Hunderte
Das DarkSword-iOS-Exploit-Kit wird auf GitHub geleakt und könnte staatliches iPhone-Hacking für die breite Masse demokratisieren. Die VoidStealer-Malware führt eine getarnte, debugger-basierte Technik ein, um Chromes Application-Bound Encryption ohne Admin-Rechte zu umgehen. Eine KI-gestützte Phishing-Kampagne, die die Railway-Plattform missbraucht, kompromittiert binnen Wochen Hunderte Organisationen. Die StoatWaffle-Malware führt sich bei Entwicklern über VS Code automatisch aus. Vier ehemalige NSA-Direktoren warnen, der offensive Cyber-Vorsprung der USA erodiere.
1. DarkSword-iOS-Exploit-Kit auf GitHub geleakt — Hunderte Millionen iPhones gefährdet
⚠ KRITISCH — Risiko der Massenausnutzung
Eine Version des DarkSword-iOS-Exploit-Kits wurde auf GitHub veröffentlicht und könnte Hunderte Millionen iOS-18-Geräte einem Kompromittierungsrisiko aussetzen. CISA hat die ausgenutzten Schwachstellen in ihren Known-Exploited-Vulnerabilities-Katalog aufgenommen.
Sicherheitsforscher schlagen dringend Alarm, nachdem eine Version des DarkSword-iOS-Spyware-Exploit-Kits auf GitHub auftauchte — erstmals von TechCrunch gemeldet und anschließend von Google und iVerify analysiert. Der Leak folgt auf die frühere Entdeckung von DarkSword gegen Geräte in der Ukraine, Saudi-Arabien, der Türkei und Malaysia und fällt auf die Fersen des verwandten Coruna-iOS-Exploit-Kits, das Wochen zuvor aufgedeckt wurde.
Warum das wichtig ist
iPhone-Exploits gehörten historisch zu den teuersten in der Entwicklung, was sie zur Domäne staatlicher Akteure machte. Allan Liska, Field CISO bei Recorded Future, warnte, der Leak könne die iPhone-Ausnutzung „demokratisieren“: „Wenn jeder ein iPhone ausnutzen kann, wird etwas, das relativ sicher geblieben ist, plötzlich zu einer viel größeren Angriffsfläche.“
Rocky Cole, Mitgründer von iVerify, wurde deutlich: „Es ist äußerst alarmierend, dass das auf GitHub durchgesickert ist. Ich würde annehmen, dass es weltweit genutzt wird, auch hier in den Vereinigten Staaten.“
Ausmaß und Dringlichkeit
- Bis zu 25 % aller iPhones laufen noch mit iOS 18 — Hunderte Millionen Geräte
- Nutzer meiden Upgrades möglicherweise wegen der KI-Funktionen von iOS 26 oder der Liquid-Glass-Oberfläche
- Coruna war potenziell wurmfähig — in der Lage, sich per Textnachricht an die gesamte Kontaktliste eines Telefons zu verbreiten
- CISA hat die von DarkSword ausgenutzten Schwachstellen in ihren KEV-Katalog aufgenommen und damit das Patchen für Bundesbehörden angeordnet
Verteidigungsmaßnahmen
- Alle iOS-Geräte sofort aktualisieren — gepatchte Geräte sind nicht gefährdet
- Lockdown-Modus auf iPhones in Hochrisiko-Umgebungen aktivieren
- Mobile-Threat-Detection-Lösungen einsetzen, die auf Exploit-Indikatoren prüfen
- Auf anomales Geräteverhalten achten, besonders auf älteren iOS-Versionen
2. VoidStealer-Malware umgeht Chromes Application-Bound Encryption
🔶 HOCH — neuartige Umgehung der Browser-Verschlüsselung
Ein neuer Infostealer namens VoidStealer hat einen Weg gefunden, Chromes Application-Bound Encryption (ABE) ohne Admin-Rechte oder Code-Injection zu umgehen — mit einer getarnten, debugger-basierten Technik, die erstmals in freier Wildbahn gesehen wurde.
Chromes Application-Bound Encryption (ABE), 2024 mit Chrome 127 eingeführt, sollte sensible Daten wie Passwörter und Cookies hinter einer an einen privilegierten Systemdienst gebundenen Verschlüsselung sperren. Frühere Umgehungstechniken erforderten allesamt Admin-Rechte. VoidStealer hat diese Gleichung verändert.
So funktioniert die Umgehung
Laut Gen-Forscher Vojtěch Krejsa verfolgt VoidStealer einen „chirurgischen“ Ansatz: Es hängt sich als Debugger an den Chrome-Prozess und setzt Hardware-Breakpoints auf eine präzise Instruktion in Chromes Entschlüsselungsablauf. Wenn Chrome den v20_master_key kurzzeitig im Speicher entschlüsselt, fängt VoidStealer ihn mit Standard-Debugging-APIs ab.
Hardware-Breakpoints arbeiten über CPU-Register, statt Code zu verändern, und lassen den Speicher unangetastet. Das macht die Technik deutlich getarnter als injection-basierte Methoden.
Rasante Entwicklung
- VoidStealer tauchte im Dezember 2025 auf und hat bereits 12 Iterationen durchlaufen
- Die neueste Version v2.1 wurde am 18. März 2026 veröffentlicht
- Betrieben als Malware-as-a-Service-(MaaS)-Modell
- Unterstützt mehrere Fallback-Umgehungstechniken, falls die Debugger-Methode scheitert
Erkennungshinweise
- Auf unerwartete Debugger-Anhänge an Browser-Prozesse überwachen
- Bei ungewöhnlicher Nutzung speicherlesender APIs gegen Chrome alarmieren
- Auf anomale Muster beim Spawnen von Chrome-Prozessen achten
- Klassische, injection-fokussierte EDR-Regeln erfassen diese Technik nicht
3. KI-gestützte Phishing-Kampagne über Railway kompromittiert Hunderte Organisationen
⚠ KRITISCH — aktive Massenkompromittierung
Eine KI-gestützte Phishing-Kampagne, die Railways Platform-as-a-Service nutzt, hat die Microsoft-Cloud-Konten Hunderter Organisationen kompromittiert — die Angreifer nutzen Geräteauthentifizierungs-Flows, um ohne Passwörter oder MFA 90-Tage-OAuth-Token-Zugriff zu erlangen.
Forscher bei Huntress haben eine Phishing-Kampagne aufgedeckt, die an Railways PaaS-Infrastruktur gebunden ist und Angreifern in nur wenigen Wochen Zugang zu den Microsoft-Cloud-Konten Hunderter Unternehmen verschafft hat. Das Tempo beschleunigte sich ab dem 3. März dramatisch — mit auf dem Höhepunkt mehr als 50 Kompromittierungen pro Tag.
Was daran anders ist
Die Kampagne sticht durch ihren Ansatz „Raffinesse im großen Maßstab“ hervor. Die Forscher glauben, dass KI-Tools zur Erzeugung einzigartiger, maßgeschneiderter Phishing-Köder genutzt wurden — keine zwei E-Mails oder Domains waren identisch. Die Vorlagen reichten von klassischen E-Mail-Ködern über QR-Codes bis zu missbrauchten File-Share-Seiten.
„Allein die Menge war, als hätte sich die Büchse der Pandora geöffnet, und die Wirksamkeit war einfach durch die Decke“, sagte Rich Mozeleski, Product Manager für das Identity-Team von Huntress.
Der Device-Code-Flow-Exploit
Die Phishing-Kampagne nutzt Microsofts Geräteauthentifizierungs-Flow aus — den Mechanismus für Smart-TVs, Drucker und Terminals. Sobald ein Opfer sich über den gephishten Flow authentifiziert, erhält der Angreifer gültige OAuth-Token mit einer Gültigkeit von bis zu 90 Tagen — ohne Passwort oder MFA.
Aufschlüsselung der Opfer
Unter den 344 bestätigten Opfern: Bauunternehmen, Anwaltskanzleien, gemeinnützige Organisationen, Immobilienagenturen, Hersteller, Finanz- und Versicherungsfirmen, Gesundheitsdienstleister und Regierungsorganisationen. Huntress geht davon aus, dass die tatsächliche Gesamtzahl in die Tausende gehen könnte.
Reaktion
- Huntress spielte Conditional-Access-Policy-Updates an 60.000 Microsoft-Cloud-Tenants aus, die Railway-Domains blockieren
- Railway sperrte zugehörige Konten und blockierte betroffene Domains
- Organisationen sollten Device-Code-Flow-Richtlinien auditieren und auf verwaltete Geräte beschränken
- OAuth-Token-Vergaben auf anomale, von Railway-IPs stammende Authentifizierungsereignisse prüfen
4. StoatWaffle-Malware führt sich bei Entwicklern über VS Code automatisch aus
🔶 HOCH — Bedrohung der Entwickler-Lieferkette
Die Nordkorea-nahe Gruppe WaterPlum setzt die StoatWaffle-Malware ein, die sich automatisch ausführt, wenn Entwickler blockchain-thematische Projekt-Repositories in VS Code öffnen — ohne Nutzerinteraktion außer dem Vertrauen des Ordners.
NTT-Security-Forscher haben StoatWaffle offengelegt — eine neue modulare Node.js-Malware, die eine gefährliche Evolution der langlaufenden, nordkoreanischen Bedrohungsakteuren zugeschriebenen Contagious-Interview-Kampagne darstellt.
Zero-Click-Kompromittierung von Entwicklern
StoatWaffle missbraucht die runOn: folderOpen-Task-Konfiguration von VS Code. Angreifer betten eine bösartige .vscode/tasks.json-Datei in legitim wirkende Blockchain-Projekt-Repositories ein. Sobald ein Entwickler den Ordner öffnet und Vertrauen gewährt, führt sich die Payload automatisch aus — keine Klicks, keine verdächtigen Skripte zum Ausführen.
Fähigkeiten
- Modulares Framework: Loader → Credential-Harvester → RAT
- Browser-Diebstahl: Stiehlt gespeicherte Zugangsdaten und Erweiterungsdaten aus Chromium und Firefox
- macOS-Schlüsselbund: Zielt auf Keychain-Datenbanken auf Apple-Systemen
- RAT-Befehle: Shell-Ausführung, Dateioperationen, Node.js-Codeausführung, C2-Kommunikation
- Plattformübergreifend: Funktioniert unter Windows, macOS und Linux
Verteidigungsmaßnahmen
.vscode/tasks.json-Dateien in allen geklonten Repositories vor dem Öffnen auditierenrunOn: folderOpenin den VS-Code-Einstellungen deaktivieren oder einschränken- Einladungen zu Blockchain-Projekt-Repositories mit erhöhter Wachsamkeit behandeln
- Auf anomales Spawnen von Node.js-Prozessen aus VS Code überwachen
5. Vier ehemalige NSA-Direktoren warnen: offensiver Cyber-Vorsprung der USA erodiert
📡 RSAC 2026 — strategische Intelligence
Auf der RSAC-2026-Konferenz in San Francisco äußerten vier ehemalige NSA-Direktoren — die Generäle Keith Alexander, Mike Rogers, Paul Nakasone und Tim Haugh — tiefe Bedenken über Amerikas Fähigkeit, seinen offensiven Cyber-Vorteil zu halten.
Zentrale Erkenntnisse
Gen. Paul Nakasone warnte vor einer gefährlichen Normalisierung: „Ich glaube, wir sind abgestumpft. Wir sehen weiterhin diese verschiedenen Eindringversuche, und die Eindringversuche haben eine Größe erreicht, deren Ausmaß für mich schlicht unglaublich ist.“ Er verwies auf den Brain-Drain in Regierungsbehörden und die sich verschlechternde Zusammenarbeit mit dem Privatsektor bei CISA und dem JCDC.
Admiral Mike Rogers wurde deutlicher: „Wir sind die größte Volkswirtschaft der Welt. Wir haben keinen einzigen föderalen Datenschutzrahmen. Wir haben kein einziges größeres Cyber-Gesetz.“ Er warnte, ohne ein traumatisches Ereignis, das einen „grundlegenden Verhaltenswandel“ auslöst, werde die Sorglosigkeit fortbestehen.
Gen. Tim Haugh merkte an, dass China nachrichtendienstliche Fähigkeiten nach US-Vorbild aus Regierungs-Privat-Partnerschaften repliziert und sich in kritischen Infrastrukturnetzen vorpositioniert habe.
Gen. Keith Alexander mahnte: „Wir werden in diesem Bereich herausgefordert. Wir werden in diesem Bereich kämpfen, und es werden sowohl die Regierung als auch Sie alle sein, die helfen, dieses Land zu schützen.“
Zusammenfassung der Bedrohungslage
| Bedrohung | Schweregrad | Erforderliche Maßnahme |
|---|---|---|
| DarkSword-iOS-Exploit-Leak | KRITISCH | Alle iOS-Geräte sofort aktualisieren |
| VoidStealer Chrome-ABE-Umgehung | HOCH | Auf Debugger-Anhänge an Browser-Prozesse überwachen |
| Railway-KI-Phishing-Kampagne | KRITISCH | Device-Code-Flow-Richtlinien auditieren; Railway-IPs blockieren |
| StoatWaffle-VS-Code-Malware | HOCH | .vscode/tasks.json auditieren; folderOpen-Tasks einschränken |
| Warnung zur US-Cyber-Aufstellung | STRATEGISCH | Rahmen für öffentlich-private Zusammenarbeit überprüfen |
Bleiben Sie der Bedrohungskurve voraus
Tägliche Intelligence-Briefings, reale Angriffsanalysen und umsetzbare Verteidigungshinweise.
KENSAI entdecken— KENSAI Security Intelligence · Veröffentlicht am 30. März 2026