Wenn ein Rabatt auf Apples kommendes Falttelefon zu gut klang, um wahr zu sein, lag Ihr Instinkt genau richtig.
Apples erstes faltbares iPhone kann erst ab dem 16. Oktober vorbestellt werden, doch Betrüger nutzen den Hype um das Gerät bereits, um potenzielle Käufer auf eine bösartige Website zu locken.
Sicherheitsforscher von Malwarebytes entdeckten eine gefälschte Vorbestellungsseite, die wie Apples Website aussehen soll. Sie wirbt im Rahmen eines Angebots „Exklusiv für autorisierte Partner“ mit einem Gutschein über 500 US-Dollar und AppleCare+-Abdeckung und bittet Besucher anschließend um grundlegende Kontaktdaten.
Die Seite ist jedoch mehr als eine Phishing-Aktion. Malwarebytes stellte fest, dass bereits das Öffnen der Seite die DarkSword-Exploit-Kette gegen verwundbare iPhones auslösen kann. Laut Malwarebytes müssen Nutzer weder das Formular absenden noch etwas herunterladen oder auf eine bösartige Schaltfläche tippen, damit der Angriff beginnt.
Der Apple-Klon startet einen Drive-by-Exploit-Versuch
Die betrügerische Seite kopiert Apples Markenauftritt und enthält sogar einen Copyright-Hinweis. Mehrere Details entlarven sie jedoch als Fälschung. Die angegebenen Größen des iPhone Duo sind falsch, sie bewirbt Farben, die Apple für das Gerät nicht anbietet, und ihr Countdown wird bei jedem Neuladen der Seite zurückgesetzt.
Das Vorbestellungsformular ist größtenteils eine Ablenkung. Malwarebytes stellte fest dass das Absenden eine Meldung „Vorbestellung erfolgreich“ erzeugt, ohne die eingegebenen Daten tatsächlich zu verarbeiten.
Im Hintergrund prüft ein unsichtbarer Frame die iOS-Version des Besuchers. Die Seite versucht außerdem, iPhone-Nutzer zu Safari zu lotsen, dem Browser, auf den die Exploit-Kette abzielt.
Wenn DarkSword ein ungepatchtes Gerät, angreift, kann die daraus resultierende Payload versuchen, auf Apple-Notizen, Informationen zu installierten Apps, gespeicherte Zugangsdaten und Kryptowährungs-Wallets zuzugreifen. Malwarebytes identifizierte unter anderem MetaMask, Phantom, Trust Wallet, Coinbase Wallet, Exodus und Tonkeeper als Ziele.
Die Malware kann außerdem versuchen, auf Nachrichten, Kontakte, Anruflisten, Voicemails, E-Mails, Kalender, Fotos und zwischengespeicherte Standortdaten zuzugreifen.
Warum dieser Betrug gefährlicher ist als ein gefälschter Shop
Traditionelle Vorbestellungsbetrügereien setzen in der Regel darauf, dass ein Opfer Zahlungsdaten oder persönliche Informationen preisgibt. Diese Kampagne verändert die Ausgangslage, weil das betrügerische Formular nicht die eigentliche Waffe ist.
Der Köder muss lediglich jemanden dazu bringen, die Seite zu besuchen. Dadurch sind vertraute Gewohnheiten zum Erkennen von Betrug weniger hilfreich: Ein Verbraucher kann vermeiden, eine Kreditkartennummer einzugeben, und trotzdem Opfer einer Kompromittierung werden.
Malwarebytes erklärte, dass mehrere Elemente des Codes mit der im März von Google dokumentierten DarkSword-Kette übereinstimmen. Apple hat die betreffenden Schwachstellen behoben, doch die Forscher erklärten, sie hätten die erfasste Payload nicht auf einem iPhone getestet und keinen Datenabfluss von einem Gerät beobachtet.
Diese Einschränkung ist relevant. Die Forscher analysierten den Code, bestätigten jedoch weder erfolgreiche Infektionen noch die genauen betroffenen iOS-Versionen der Seite. Der Bericht zeigt daher nicht, wie viele Geräte diese Kampagne gegebenenfalls kompromittiert hat.
Was iPhone-Nutzer tun sollten
Der einfachste Schutz besteht darin, iOS aktuell zu halten. Apple zufolge sind aktualisierte Geräte gegen die gemeldeten DarkSword-Angriffe geschützt. Nutzer sollten außerdem unter „Einstellungen > Allgemein > Softwareupdate“ automatische Updates aktivieren.
Wer ein iPhone Duo vorbestellen möchte, sollte direkt zu Apple oder einem vertrauenswürdigen Händler navigieren, statt Links aus Anzeigen, Nachrichten oder Beiträgen in sozialen Medien zu folgen.
Wer die bösartige Seite bereits geöffnet hat, sollte das iPhone laut Malwarebytes aktualisieren und neu starten. Die Forscher fanden keinen Mechanismus, der die Payload nach einem Neustart automatisch wiederherstellt, allerdings kann ein Neustart nicht rückgängig machen, worauf möglicherweise bereits zugegriffen wurde.
Malwarebytes empfiehlt, bei Verdacht auf eine Kompromittierung potenziell offengelegte Passwörter von einem vertrauenswürdigen Gerät aus zu ändern. Nutzer mit einer Kryptowährungs-Wallet auf dem betroffenen Telefon sollten eine neue Wallet mit einer neuen Wiederherstellungsphrase erstellen und ihr Guthaben übertragen. Nutzer von Börsenkonten sollten ihr Konto absichern und die Börse kontaktieren.
Was das für iPhone-Käufer bedeutet
Die Kampagne zeigt, warum stark nachgefragte Produkteinführungen schon vor dem Verkaufsstart zu Sicherheitsfallen werden können. Der gefälschte Rabatt von 500 US-Dollar soll die Dringlichkeit ausnutzen, doch die wichtigere Erkenntnis lautet: Eine scheinbar harmlose Shopping-Seite kann selbst zum Angriffsmechanismus werden.
Für Nutzer hat es Priorität, iOS aktuell zu halten und Händler direkt aufzurufen. Für Sicherheitsteams ist diese Kampagne ein Anlass, die Update-Compliance auf unternehmensverwalteten iPhones zu überprüfen und Mitarbeiter dazu anzuhalten, verdächtige Links zu melden, die sie auf beruflich genutzten Telefonen geöffnet haben.
Mehr lesen: Apple-Branding ist eine Möglichkeit, wie Angreifer sich Glaubwürdigkeit verschaffen; eine andere Kampagne leitet Phishing-Links über vertrauenswürdige Google-Dienste um, um Microsoft-Zugangsdaten zu stehlen.





