Oekraïne waarschuwt voor Russische malware op iOS en Android

Russische hackers richten zich steeds vaker op de smartphones van Oekraïense militairen en overheidsfunctionarissen. Ze gebruiken daarbij zowel kwaadaardige Android-apps als een exploitkit voor de iPhone. Dat blijkt uit een nieuw rapport van de Oekraïense Staatsdienst voor Speciale Communicatie en Informatiebescherming (SSSCIP). SSSCIP is de overheidsinstantie die verantwoordelijk is voor de beveiliging van overheidscommunicatie en voor cyberdefensie.

Het rapport, dat deze week verscheen, beschrijft campagnes die zowel om spionage als om financieel gewin draaien. Gebruikers van iOS en Android zijn allebei doelwit.

"De groeiende rol van smartphones in de communicatie tussen militair personeel, overheidsmedewerkers en burgers maakt ze steeds aantrekkelijker als doelwit voor inlichtingenvergaring, verdere compromittering en financieel gemotiveerde aanvallen", schreven de onderzoekers.

DarkSword: iPhones gehackt via betrouwbare websites

Het opvallendste middel in het rapport is DarkSword, een exploitkit die is gebouwd om iPhones binnen te dringen.

Aanvallers hebben de kit ingezet bij zogeheten watering-hole-aanvallen. Daarbij benaderen hackers hun slachtoffers niet rechtstreeks, maar kraken ze legitieme websites die hun doelwitten waarschijnlijk bezoeken. In Oekraïne werden nieuwssites en overheidswebsites overgenomen en gebruikt om kwetsbaarheden in Apples browser Safari en in iOS zelf uit te buiten.

Volgens SSSCIP hoeft het slachtoffer weinig tot niets te doen om de telefoon te laten besmetten. Zodra het toestel is gecompromitteerd, kunnen de aanvallers gevoelige gegevens buitmaken, waaronder:

  • inloggegevens
  • berichten
  • contacten
  • belgeschiedenis

DarkSword-activiteit tegen Oekraïense doelwitten is al eerder in verband gebracht met een vermoedelijk pro-Russische operatie. In maart meldde Lookout dat een dreigingsactor die het bedrijf volgt onder de naam UNC6353, de kit al sinds minstens eind 2025 tegen Oekraïense gebruikers inzette.

Volgens Lookout kraakte de groep een regionale nieuwssite die over de oorlog bericht, en de website van een lokale rechtbank. De onderzoekers ontdekten ook een mogelijke besmetting bij een Oekraïens voedselverwerkingsbedrijf.

DarkSword gedraagt zich niet als typische spyware die op een telefoon blijft zitten en de eigenaar maandenlang bespiedt. Lookout omschreef het eerder als een "hit-and-run"-operatie. De kit kan binnen enkele minuten gevoelige informatie binnenhalen en daarna zijn sporen op het toestel wissen.

Nepexamens van het leger en luchtalarm-apps op Android

Aan de Android-kant houden de Oekraïense autoriteiten twee relatief nieuwe groepen in de gaten: UAC-0244 en UAC-0263. De "UAC"-aanduidingen zijn labels die Oekraïense incidentteams gebruiken om dreigingsclusters te volgen. Beide groepen verspreiden kwaadaardige apps via websites die zijn opgezet om Oekraïense gebruikers te lokken.

UAC-0244 zette sites op die zich voordeden als het 3e Legerkorps van Oekraïne en bezoekers uitnodigden om "een test te doen". De groep beheerde ook websites die zich presenteerden als een "herenclub" en andere diensten. De malware van de groep, CamelSpy, verzamelt informatie over het besmette toestel, zoals de locatie, simkaarten, contacten en belgeschiedenis, en ook afbeeldingen die op de telefoon staan.

UAC-0263 gebruikte lokwebsites die zogenaamde apps aanboden voor luchtalarmmeldingen, brandstofkortingen en andere diensten. De malware van deze groep, BTMOB, geeft de aanvallers toegang op afstand tot besmette toestellen en stelt ze in staat informatie te stelen.

Het lokaas is duidelijk afgestemd op het lokale publiek. Luchtalarm en brandstofprijzen zijn dagelijkse zorgen voor mensen in Oekraïne, en een test die gekoppeld is aan een legereenheid spreekt waarschijnlijk militairen en rekruten aan.

Onderdeel van een bredere toename

De mobiele campagnes passen in een bredere stijging van cyberactiviteit gericht tegen Oekraïne. CERT-UA, het nationale computercrisisteam van het land, registreerde in de eerste helft van 2026 3.137 cyberincidenten. Dat is ongeveer 8 procent meer dan in het halfjaar daarvoor.

De Russische druk op de digitale ruimte van Oekraïne beperkt zich niet tot telefoons. De afgelopen weken waren er ook internetstoringen in Kyiv na Russische aanvallen op datacenters.

Onze analyse

Het rapport laat zien hoe stevig de telefoon een frontlinie is geworden. Voor militairen en functionarissen bevat een smartphone contacten, berichten en belgeschiedenis, precies wat DarkSword en CamelSpy moeten verzamelen. Die gegevens zijn waardevol voor zowel inlichtingenwerk als vervolgaanvallen.

DarkSword is het zorgwekkendste onderdeel. Watering-hole-aanvallen maken van betrouwbare nieuws- en overheidssites afleverkanalen, en het "hit-and-run"-ontwerp wijst erop dat de operators meer belang hechten aan snelheid en onopvallendheid dan aan een blijvende aanwezigheid. Dat kan forensische detectie lastiger maken, omdat er minder op het toestel achterblijft om te vinden. Het betekent ook dat het routinematig bijwerken van iOS, zoals de recente fix voor een zeroday bij Apple, ertoe doet, zelfs voor gebruikers die nooit op een verdachte link klikken.

De Android-campagnes leunen op oudere trucs: nepsites en handmatig geïnstalleerde apps met geloofwaardig lokaal lokaas. De aanpak lijkt op wat criminele groepen elders gebruiken, bijvoorbeeld de bankmalware RemControl in Europa en Canada. De overlap tussen spionage en financiële motieven in het SSSCIP-rapport wijst erop dat de grens tussen staats- en criminele tools op mobiel steeds vager wordt.

Voor lezers buiten Oekraïne is de les dat technieken die in dit conflict worden beproefd, zelden lokaal blijven. Het is de moeite waard om in de gaten te houden of DarkSword of vergelijkbare exploitkits opduiken tegen organisaties die Oekraïne steunen, en of het aantal incidenten bij CERT-UA in de tweede helft van 2026 blijft stijgen.