En ny udgave af iPhone-spywaren DarkSword kan hente oplysninger fra nøgleringen, kigge efter kryptowallets og modtage nye kommandoer fra angriberen, efter at telefonen er blevet kompromitteret. Sikkerhedsfirmaet iVerify offentliggjorde 8. oktober sin analyse af varianten P7 DarkSword. Fundet handler om farligere spyware på ikke-opdaterede enheder – ikke om en ny, dokumenteret sikkerhedsbrist i de nyeste iOS-versioner.
For danske iPhone-brugere er handlingen konkret: Tjek Indstillinger → Generelt → Softwareopdatering, og installér den nyeste sikkerhedsopdatering, telefonen tilbyder. Apple har allerede udsendt rettelser til de webangreb, som den oprindelige DarkSword-kæde udnyttede.
Hvad er nyt siden We❤️Apples tidligere DarkSword-historie?
We❤️Apple beskrev i april Apples plan om at give ældre iOS 18-installationer beskyttelse mod DarkSword. Det nye nu er selve angrebsprogrammet: iVerify fandt P7 under en undersøgelse af en inficeret kundetelefon i august 2026 og har siden analyseret dens kode og netværksadfærd. Forskerne beskriver væsentlige ændringer i både datatyveri, fjernstyring og måden programmet skjuler sig på.
Nøglering og kryptowallets er særlige mål
Ældre DarkSword-varianter kopierede ifølge iVerify data fra nøgleringens database, så angriberen kunne behandle dem senere. P7 kan i stedet udtrække nøgleringsoplysninger direkte på iPhonen og klargøre dem til afsendelse. Det betyder ikke, at enhver konto automatisk kan overtages: Hvilke oplysninger der faktisk bliver tilgængelige, afhænger af telefonens data og angrebets adgang.
Analysen dokumenterer også funktioner rettet mod kryptowallets, oversigter over installerede apps og data fra Noter. Angriberen kan bede programmet om at finde og hente fotos, filer eller udvalgte app-data. Der er altså tale om langt mere end et program, der passivt indsamler enkelte systemoplysninger.
Angriberen kan give nye ordrer hvert 15. sekund
P7 har tovejskommunikation med en såkaldt command-and-control-server. Som udgangspunkt kontakter den serveren hvert 15. sekund for at hente instruktioner, men intervallet kan ændres udefra. De dokumenterede kommandoer omfatter blandt andet hentning af filer, scanning af filsystemet, læsning af data i app-containere og indsamling af fotos. Det giver en angriber mulighed for at tilpasse indsamlingen, efter at telefonen er ramt.
iVerify beskriver desuden mindre logning og færre indgreb i kørende processer end i tidligere udgaver. Browserens lokale lager bruges til at undgå gentagne forsøg på den samme enhed. Begge dele kan gøre et aktivt angreb mindre synligt. Firmaet har offentliggjort tekniske spor til brug for sikkerhedsfolk, som undersøger mulige kompromitteringer.
Hvilke iOS-versioner handler det om?
DarkSword har været knyttet til udnyttelse af fejl i ældre iOS 18-udgaver. iVerifys offentlige tekniske materiale indeholder komponenter for iOS 18.4, 18.5, 18.6 og 18.7. Det er vigtigt ikke at forveksle spywarens kompatibilitet med et bevis på, at en fuldt opdateret telefon er sårbar: P7 er den kode, angriberen vil installere efter et vellykket indbrud. Rapporten dokumenterer ikke en ny udnyttelseskæde mod iOS 27.
Apple havde allerede udsendt sikkerhedsrettelser
Apple skriver på sin danske supportside, at iOS 18.7.7 blev udgivet 24. marts 2026, og at opdateringen fra 1. april blev gjort tilgængelig for flere enheder, så også brugere med automatisk opdatering kunne få beskyttelse mod DarkSword-webangreb. Apple understreger, at de relevante rettelser oprindeligt blev leveret i 2025. Den nye iVerify-rapport er derfor ikke i sig selv en melding om, at Apple mangler at rette et nyt sikkerhedshul.
Har du beholdt en ældre iOS-hovedversion af hensyn til en app eller et arbejdssetup, bør du især sikre dig, at den seneste tilbudte sikkerhedsopdatering er installeret. Er din telefon allerede på en aktuel, opdateret iOS-version, er der ikke grundlag i rapporten for at konkludere, at netop P7 kan kompromittere den. iVerify har heller ikke fremlagt oplysninger, der dokumenterer en målrettet kampagne mod danske iPhone-brugere.
Hvad sker der nu?
Sikkerhedsteams kan bruge iVerifys offentliggjorte indikatorer til at undersøge mistænkelige enheder og netværk. For almindelige brugere er opdatering vigtigere end at lede efter navngivne filer på telefonen: En ny variant kan ændre de spor, ældre kontrolværktøjer kigger efter. Den afgørende opfølgning bliver, om forskerne eller Apple dokumenterer nye angrebsveje, som kræver yderligere sikkerhedsrettelser.
Kilder: iVerify Threat Intelligence, 8. oktober 2026; Apple-support: sikkerhedsindholdet i iOS 18.7.7. Tidligere dækning: We❤️Apple om Apples ældre iOS-rettelser.
Billedkilde: Apple · officielt produktfoto af iPhone 16. Billedet er en illustration og viser ikke et DarkSword-angreb.