Ukraine warnt vor russischer Malware für iOS und Android
Russische Hacker nehmen immer häufiger die Smartphones ukrainischer Soldaten und Regierungsbeamter ins Visier. Dabei setzen sie sowohl schädliche Android-Apps als auch ein Exploit-Kit für iPhones ein. Das geht aus einem neuen Bericht des ukrainischen Staatlichen Dienstes für Sonderkommunikation und Informationsschutz (SSSCIP) hervor. Der SSSCIP ist die Regierungsbehörde, die für den Schutz der staatlichen Kommunikation und die Cyberabwehr zuständig ist.
Der Bericht, der diese Woche veröffentlicht wurde, beschreibt Kampagnen, hinter denen sowohl Spionage als auch finanzielle Interessen stehen. Betroffen sind Nutzer von iOS wie von Android.
"Die wachsende Rolle von Smartphones in der Kommunikation zwischen Militärangehörigen, Regierungsmitarbeitern und Zivilisten macht sie zu immer attraktiveren Zielen für die Informationsbeschaffung, weitere Kompromittierungen und finanziell motivierte Angriffe", schrieben die Forscher.
DarkSword: iPhone-Infektion über vertrauenswürdige Websites
Das auffälligste Werkzeug im Bericht ist DarkSword, ein Exploit-Kit, das zum Knacken von iPhones entwickelt wurde.
Die Angreifer haben es bei sogenannten Watering-Hole-Angriffen eingesetzt. Dabei kontaktieren die Hacker ihre Opfer nicht direkt, sondern kompromittieren legitime Websites, die ihre Zielpersonen voraussichtlich besuchen. In der Ukraine wurden Nachrichtenseiten und Regierungswebsites gekapert und genutzt, um Schwachstellen in Apples Browser Safari und in iOS selbst auszunutzen.
Laut SSSCIP muss das Opfer wenig bis gar nichts tun, damit das Handy infiziert wird. Ist das Gerät erst einmal kompromittiert, können die Angreifer sensible Daten abgreifen, darunter:
- Zugangsdaten
- Nachrichten
- Kontakte
- Anruflisten
DarkSword-Aktivitäten gegen ukrainische Ziele wurden bereits einer mutmaßlich russlandnahen Operation zugeordnet. Im März berichtete Lookout, dass ein Akteur, den das Unternehmen als UNC6353 führt, das Kit mindestens seit Ende 2025 gegen ukrainische Nutzer einsetzt.
Nach Angaben von Lookout kompromittierte die Gruppe ein regionales Nachrichtenportal, das über den Krieg berichtet, sowie die Website eines örtlichen Gerichts. Die Forscher entdeckten außerdem eine mögliche Infektion bei einem ukrainischen Lebensmittelverarbeiter.
DarkSword verhält sich nicht wie typische Spyware, die sich auf einem Handy festsetzt und ihren Besitzer monatelang überwacht. Lookout beschrieb das Vorgehen eher als "Hit-and-Run"-Operation. Das Kit kann sensible Informationen innerhalb von Minuten abgreifen und anschließend seine Spuren auf dem Gerät verwischen.
Gefälschte Armeetests und Luftalarm-Apps auf Android
Auf der Android-Seite beobachten die ukrainischen Behörden zwei relativ neue Gruppen, UAC-0244 und UAC-0263. Die Kennungen "UAC" verwenden ukrainische Sicherheitsteams, um Bedrohungscluster zu verfolgen. Beide Gruppen verbreiten schädliche Apps über Websites, die gezielt ukrainische Nutzer anlocken sollen.
UAC-0244 richtete Seiten ein, die sich als das 3. Armeekorps der Ukraine ausgaben und Besucher dazu aufforderten, "einen Test zu machen". Außerdem betrieb die Gruppe Websites, die sich als "Männerclub" und andere Dienste tarnten. Ihre Malware CamelSpy sammelt Informationen über das infizierte Gerät, darunter Standort, SIM-Karten, Kontakte und Anruflisten sowie auf dem Handy gespeicherte Bilder.
UAC-0263 nutzte Köder-Websites, die angebliche Apps für Luftalarm, Tankrabatte und andere Dienste anboten. Ihre Malware BTMOB verschafft den Angreifern Fernzugriff auf infizierte Geräte und ermöglicht es ihnen, Informationen zu stehlen.
Die Köder sind offensichtlich auf das heimische Publikum zugeschnitten. Luftalarm und Spritpreise beschäftigen die Menschen in der Ukraine jeden Tag, und ein Test, der mit einer Militäreinheit in Verbindung steht, dürfte Soldaten und Rekruten ansprechen.
Teil eines breiteren Anstiegs
Die Mobilkampagnen sind Teil einer allgemeinen Zunahme von Cyberaktivitäten gegen die Ukraine. CERT-UA, das nationale Computer-Notfallteam des Landes, verzeichnete im ersten Halbjahr 2026 insgesamt 3.137 Cybervorfälle. Das sind rund 8 Prozent mehr als in den sechs Monaten davor.
Der russische Druck auf den digitalen Raum der Ukraine beschränkt sich nicht auf Handys. In den vergangenen Wochen kam es nach russischen Angriffen auf Rechenzentren auch zu Internetausfällen in Kyiv.
Unsere Einschätzung
Der Bericht zeigt, wie sehr das Handy inzwischen zur Frontlinie geworden ist. Für Militärangehörige und Beamte enthält ein Smartphone Kontakte, Nachrichten und Anruflisten, und genau diese Daten sollen DarkSword und CamelSpy abgreifen. Sie sind sowohl für die Nachrichtendienste als auch für Folgeangriffe wertvoll.
DarkSword ist dabei das beunruhigendere Werkzeug. Watering-Hole-Angriffe machen vertrauenswürdige Nachrichten- und Regierungsseiten zu Verbreitungskanälen, und das "Hit-and-Run"-Prinzip deutet darauf hin, dass es den Betreibern mehr um Tempo und Tarnung geht als um dauerhafte Präsenz. Das könnte die forensische Aufklärung erschweren, weil auf dem Gerät weniger Spuren zurückbleiben. Es bedeutet auch, dass regelmäßige iOS-Updates, wie der jüngste Patch für eine Apple-Zero-Day-Lücke, selbst für Nutzer wichtig sind, die nie auf einen verdächtigen Link klicken.
Die Android-Kampagnen setzen auf ältere Tricks: gefälschte Websites und Apps aus inoffiziellen Quellen mit glaubwürdigen lokalen Ködern. Das Vorgehen ähnelt dem krimineller Gruppen anderswo, etwa bei der Banking-Malware RemControl in Europa und Kanada. Die Überschneidung von Spionage und finanziellen Motiven im SSSCIP-Bericht deutet darauf hin, dass die Grenze zwischen staatlichen und kriminellen Werkzeugen im Mobilbereich immer mehr verschwimmt.
Für Leser außerhalb der Ukraine lautet die Lehre: Techniken, die in diesem Konflikt erprobt werden, bleiben selten auf ihn beschränkt. Es lohnt sich zu beobachten, ob DarkSword oder ähnliche Exploit-Kits gegen Organisationen auftauchen, die die Ukraine unterstützen, und ob die Zahl der Vorfälle bei CERT-UA im zweiten Halbjahr 2026 weiter steigt.
