剣 KENSAI
Security Briefing 30. März 2026 · 7 Min. Lesezeit

DarkSword-iOS-Spyware auf GitHub geleakt bedroht Millionen, VoidStealer umgeht Chrome-Verschlüsselung, KI-Phishing über Railway trifft Hunderte

Das DarkSword-iOS-Exploit-Kit wird auf GitHub geleakt und könnte staatliches iPhone-Hacking für die breite Masse demokratisieren. Die VoidStealer-Malware führt eine getarnte, debugger-basierte Technik ein, um Chromes Application-Bound Encryption ohne Admin-Rechte zu umgehen. Eine KI-gestützte Phishing-Kampagne, die die Railway-Plattform missbraucht, kompromittiert binnen Wochen Hunderte Organisationen. Die StoatWaffle-Malware führt sich bei Entwicklern über VS Code automatisch aus. Vier ehemalige NSA-Direktoren warnen, der offensive Cyber-Vorsprung der USA erodiere.


1. DarkSword-iOS-Exploit-Kit auf GitHub geleakt — Hunderte Millionen iPhones gefährdet

⚠ KRITISCH — Risiko der Massenausnutzung

Eine Version des DarkSword-iOS-Exploit-Kits wurde auf GitHub veröffentlicht und könnte Hunderte Millionen iOS-18-Geräte einem Kompromittierungsrisiko aussetzen. CISA hat die ausgenutzten Schwachstellen in ihren Known-Exploited-Vulnerabilities-Katalog aufgenommen.

Sicherheitsforscher schlagen dringend Alarm, nachdem eine Version des DarkSword-iOS-Spyware-Exploit-Kits auf GitHub auftauchte — erstmals von TechCrunch gemeldet und anschließend von Google und iVerify analysiert. Der Leak folgt auf die frühere Entdeckung von DarkSword gegen Geräte in der Ukraine, Saudi-Arabien, der Türkei und Malaysia und fällt auf die Fersen des verwandten Coruna-iOS-Exploit-Kits, das Wochen zuvor aufgedeckt wurde.

Warum das wichtig ist

iPhone-Exploits gehörten historisch zu den teuersten in der Entwicklung, was sie zur Domäne staatlicher Akteure machte. Allan Liska, Field CISO bei Recorded Future, warnte, der Leak könne die iPhone-Ausnutzung „demokratisieren“: „Wenn jeder ein iPhone ausnutzen kann, wird etwas, das relativ sicher geblieben ist, plötzlich zu einer viel größeren Angriffsfläche.“

Rocky Cole, Mitgründer von iVerify, wurde deutlich: „Es ist äußerst alarmierend, dass das auf GitHub durchgesickert ist. Ich würde annehmen, dass es weltweit genutzt wird, auch hier in den Vereinigten Staaten.“

Ausmaß und Dringlichkeit

Verteidigungsmaßnahmen


2. VoidStealer-Malware umgeht Chromes Application-Bound Encryption

🔶 HOCH — neuartige Umgehung der Browser-Verschlüsselung

Ein neuer Infostealer namens VoidStealer hat einen Weg gefunden, Chromes Application-Bound Encryption (ABE) ohne Admin-Rechte oder Code-Injection zu umgehen — mit einer getarnten, debugger-basierten Technik, die erstmals in freier Wildbahn gesehen wurde.

Chromes Application-Bound Encryption (ABE), 2024 mit Chrome 127 eingeführt, sollte sensible Daten wie Passwörter und Cookies hinter einer an einen privilegierten Systemdienst gebundenen Verschlüsselung sperren. Frühere Umgehungstechniken erforderten allesamt Admin-Rechte. VoidStealer hat diese Gleichung verändert.

So funktioniert die Umgehung

Laut Gen-Forscher Vojtěch Krejsa verfolgt VoidStealer einen „chirurgischen“ Ansatz: Es hängt sich als Debugger an den Chrome-Prozess und setzt Hardware-Breakpoints auf eine präzise Instruktion in Chromes Entschlüsselungsablauf. Wenn Chrome den v20_master_key kurzzeitig im Speicher entschlüsselt, fängt VoidStealer ihn mit Standard-Debugging-APIs ab.

Hardware-Breakpoints arbeiten über CPU-Register, statt Code zu verändern, und lassen den Speicher unangetastet. Das macht die Technik deutlich getarnter als injection-basierte Methoden.

Rasante Entwicklung

Erkennungshinweise


3. KI-gestützte Phishing-Kampagne über Railway kompromittiert Hunderte Organisationen

⚠ KRITISCH — aktive Massenkompromittierung

Eine KI-gestützte Phishing-Kampagne, die Railways Platform-as-a-Service nutzt, hat die Microsoft-Cloud-Konten Hunderter Organisationen kompromittiert — die Angreifer nutzen Geräteauthentifizierungs-Flows, um ohne Passwörter oder MFA 90-Tage-OAuth-Token-Zugriff zu erlangen.

Forscher bei Huntress haben eine Phishing-Kampagne aufgedeckt, die an Railways PaaS-Infrastruktur gebunden ist und Angreifern in nur wenigen Wochen Zugang zu den Microsoft-Cloud-Konten Hunderter Unternehmen verschafft hat. Das Tempo beschleunigte sich ab dem 3. März dramatisch — mit auf dem Höhepunkt mehr als 50 Kompromittierungen pro Tag.

Was daran anders ist

Die Kampagne sticht durch ihren Ansatz „Raffinesse im großen Maßstab“ hervor. Die Forscher glauben, dass KI-Tools zur Erzeugung einzigartiger, maßgeschneiderter Phishing-Köder genutzt wurden — keine zwei E-Mails oder Domains waren identisch. Die Vorlagen reichten von klassischen E-Mail-Ködern über QR-Codes bis zu missbrauchten File-Share-Seiten.

„Allein die Menge war, als hätte sich die Büchse der Pandora geöffnet, und die Wirksamkeit war einfach durch die Decke“, sagte Rich Mozeleski, Product Manager für das Identity-Team von Huntress.

Der Device-Code-Flow-Exploit

Die Phishing-Kampagne nutzt Microsofts Geräteauthentifizierungs-Flow aus — den Mechanismus für Smart-TVs, Drucker und Terminals. Sobald ein Opfer sich über den gephishten Flow authentifiziert, erhält der Angreifer gültige OAuth-Token mit einer Gültigkeit von bis zu 90 Tagen — ohne Passwort oder MFA.

Aufschlüsselung der Opfer

Unter den 344 bestätigten Opfern: Bauunternehmen, Anwaltskanzleien, gemeinnützige Organisationen, Immobilienagenturen, Hersteller, Finanz- und Versicherungsfirmen, Gesundheitsdienstleister und Regierungsorganisationen. Huntress geht davon aus, dass die tatsächliche Gesamtzahl in die Tausende gehen könnte.

Reaktion


4. StoatWaffle-Malware führt sich bei Entwicklern über VS Code automatisch aus

🔶 HOCH — Bedrohung der Entwickler-Lieferkette

Die Nordkorea-nahe Gruppe WaterPlum setzt die StoatWaffle-Malware ein, die sich automatisch ausführt, wenn Entwickler blockchain-thematische Projekt-Repositories in VS Code öffnen — ohne Nutzerinteraktion außer dem Vertrauen des Ordners.

NTT-Security-Forscher haben StoatWaffle offengelegt — eine neue modulare Node.js-Malware, die eine gefährliche Evolution der langlaufenden, nordkoreanischen Bedrohungsakteuren zugeschriebenen Contagious-Interview-Kampagne darstellt.

Zero-Click-Kompromittierung von Entwicklern

StoatWaffle missbraucht die runOn: folderOpen-Task-Konfiguration von VS Code. Angreifer betten eine bösartige .vscode/tasks.json-Datei in legitim wirkende Blockchain-Projekt-Repositories ein. Sobald ein Entwickler den Ordner öffnet und Vertrauen gewährt, führt sich die Payload automatisch aus — keine Klicks, keine verdächtigen Skripte zum Ausführen.

Fähigkeiten

Verteidigungsmaßnahmen


5. Vier ehemalige NSA-Direktoren warnen: offensiver Cyber-Vorsprung der USA erodiert

📡 RSAC 2026 — strategische Intelligence

Auf der RSAC-2026-Konferenz in San Francisco äußerten vier ehemalige NSA-Direktoren — die Generäle Keith Alexander, Mike Rogers, Paul Nakasone und Tim Haugh — tiefe Bedenken über Amerikas Fähigkeit, seinen offensiven Cyber-Vorteil zu halten.

Zentrale Erkenntnisse

Gen. Paul Nakasone warnte vor einer gefährlichen Normalisierung: „Ich glaube, wir sind abgestumpft. Wir sehen weiterhin diese verschiedenen Eindringversuche, und die Eindringversuche haben eine Größe erreicht, deren Ausmaß für mich schlicht unglaublich ist.“ Er verwies auf den Brain-Drain in Regierungsbehörden und die sich verschlechternde Zusammenarbeit mit dem Privatsektor bei CISA und dem JCDC.

Admiral Mike Rogers wurde deutlicher: „Wir sind die größte Volkswirtschaft der Welt. Wir haben keinen einzigen föderalen Datenschutzrahmen. Wir haben kein einziges größeres Cyber-Gesetz.“ Er warnte, ohne ein traumatisches Ereignis, das einen „grundlegenden Verhaltenswandel“ auslöst, werde die Sorglosigkeit fortbestehen.

Gen. Tim Haugh merkte an, dass China nachrichtendienstliche Fähigkeiten nach US-Vorbild aus Regierungs-Privat-Partnerschaften repliziert und sich in kritischen Infrastrukturnetzen vorpositioniert habe.

Gen. Keith Alexander mahnte: „Wir werden in diesem Bereich herausgefordert. Wir werden in diesem Bereich kämpfen, und es werden sowohl die Regierung als auch Sie alle sein, die helfen, dieses Land zu schützen.“


Zusammenfassung der Bedrohungslage

BedrohungSchweregradErforderliche Maßnahme
DarkSword-iOS-Exploit-LeakKRITISCHAlle iOS-Geräte sofort aktualisieren
VoidStealer Chrome-ABE-UmgehungHOCHAuf Debugger-Anhänge an Browser-Prozesse überwachen
Railway-KI-Phishing-KampagneKRITISCHDevice-Code-Flow-Richtlinien auditieren; Railway-IPs blockieren
StoatWaffle-VS-Code-MalwareHOCH.vscode/tasks.json auditieren; folderOpen-Tasks einschränken
Warnung zur US-Cyber-AufstellungSTRATEGISCHRahmen für öffentlich-private Zusammenarbeit überprüfen

Bleiben Sie der Bedrohungskurve voraus

Tägliche Intelligence-Briefings, reale Angriffsanalysen und umsetzbare Verteidigungshinweise.

KENSAI entdecken

— KENSAI Security Intelligence · Veröffentlicht am 30. März 2026

Verwandte Artikel

DarkSword iOS-spyware gelekt op GitHub bedreigt miljoenen, VoidStealer omzeilt C TeamsフィッシングでA0Backdoor展開、Signalハイジャックキャンペーン