iPhone 12 Pro durch Spyware kompromittiert

Nach Begutachtung der iPhone-Analyse Datei „installd.diskwrites_resource-2025-04-20-100440.ips“ komme ich zu keinem anderen Schluss, als dass mein iPhone 12 pro tiefgehend kompromittiert ist.


Oder kann mir jemand den Zahn ziehen und eine einfache Erklärung dafür finden (was mich sehr erleichtern würde)?


Zum Sachverhalt: Am 20. April 2025 in den frühen Morgenstunden, während ich schlief, wurde WhatsApp (Version 25.9.7) auf meinem Gerät installiert oder aktualisiert – ohne mein Zutun, ohne sichtbare App Store-Aktivität und ohne Eintrag auf dem Homescreen.


Dies geschah über den Prozess "installd", ausgelöst von "nsurlsessiond", unter Beteiligung interner Apple-Services wie "com.apple.appstored" und "StreamingUnzipService.xpc".


Auffällig ist:

- WhatsApp war zuvor deinstalliert und wurde dennoch ohne Nachfrage erneut installiert.

- Der Installationspfad befand sich unter /private/var/containers/Bundle/Application/..., ohne erkennbares GUI-Ereignis.

- Die Prozesse "appstored" und "StreamingUnzipService" weisen auf ein mögliches hintergründiges Deployment über App Store-Infrastruktur hin – möglicherweise ohne Authentizitätssignatur.


Es gibt keine MDM-Konfiguration, kein Jailbreak, und keine bewusste Wiederherstellung von iCloud oder App Store meinerseits.


Auch die Verwendung eines VPN (Kaspersky) bietet nach aktuellem Stand keine plausible Erklärung für dieses Verhalten.


Daher besteht der Verdacht, dass App Store-Funktionen – insbesondere App-Wiederherstellungen – in diesem Fall missbräuchlich verwendet oder manipuliert wurden.


Ich bin gerne bereit die entsprechende Datei gesichert and interessierte (Forensiker?) weiterzuleiten

iPhone 12 Pro, iOS 18

Gepostet am 24. Apr. 2025 16:27

Antworten

Ähnliche Fragen

8 Antworten

24. Apr. 2025 22:34 als Antwort auf TheVictoriousAndFreeMomo

Guten Morgen, TheVictoriousAndFreeMomo,


vielen Dank, dass Du Deine Beobachtungen hier so offen und sorgfältig teilst – das zeigt, wie ernst Du das Thema nimmst.


Was Du beschreibst, lässt sich mit hoher Wahrscheinlichkeit auf einen internen iOS-Vorgang zurückführen. Dienste wie installdnsurlsessiond und appstored sind für App-Downloads und -Wiederherstellungen zuständig. Dass WhatsApp sich ohne Dein Zutun installiert hat, könnte durch eine stille App-Zuweisung über die Apple-ID oder einen automatischen Abgleich mit einem früheren Zustand passiert sein – auch ohne klassischen Restore.


Der Installationspfad ist dabei völlig normal für iOS. Dass das Icon fehlte, ist zwar ungewöhnlich, kann aber durch einen temporären Anzeigefehler oder eine fehlerhafte App-Datenbank verursacht werden – kein Hinweis auf Spyware.


Wenn Du auf Nummer sicher gehen willst, hilft ein Clean Install ohne Backup. Alternativ kannst Du Dich direkt an den Apple Support unter 0800 6645 451 wenden und die Datei dort prüfen lassen – das ist in einem geschützten Rahmen sicherer als hier im öffentlichen Forum.


Meld Dich gern, wenn noch Fragen offen sind – ich begleite Dich gern weiter. Und gib bitte kurz Bescheid, ob Dir das hilft.


Beste Grüße und alles Gute für Dich!

24. Apr. 2025 23:20 als Antwort auf TheVictoriousAndFreeMomo

Hallo, Du kannst das iPhone auf Werkseinstellungen zurücksetzen, aber nicht wieder aus einem Backup wiederherstellen. Damit hast du allerdings einen totalen Datenverlust. Aber wenn es Dich beruhigt. Antivirenprogramme sollten nie auf einem iPhone genutzt werden: sinnlos - da die das Apple eigene Schutzsystem aushebeln und nur falsche Nachrichten senden. - spyware wäre sehr überraschend, außer Du arbeitest als hoher Regierungsbeamter oder als Topmanager in der Rüstungsindustrie! Aber da schützt dich seine IT und würde niemals zulassen dass Du das grottige WhatsApp - der unsicherste Messenger!! - ((aber dennoch beliebt- weil den halt viele haben!) nutzt. Ansonsten Verweise ich auf die Posts von netcracker und precognition. Schöne Grüße

25. Apr. 2025 04:36 als Antwort auf TheVictoriousAndFreeMomo

Hast Du eine andere Meta App (Facebook, Instagram, Threads, WhatsApp Messanger, FB Messanger) auf dem iPhone installiert? Da könnte ich mir vorstellen, dass im Rahmen eines App Updates ohne weitere Nutzeraktivität, das WhatsApp Framework installiert / aktualisiert wurde.

Steht WhatsApp auf der Liste der installierten Apps?

Steht WhatsApp in der Mediathek?

26. Apr. 2025 01:55 als Antwort auf TheVictoriousAndFreeMomo

Ich weiss nicht, wie lange ein „normaler“ Installationsprozess bei Apple dauert. Wir haben hier gerade mehrere Fälle, bei denen sich Meta-Apps selbständig machen. Mglw. spielt auch hier das KI-Thema eine Rolle.


Aber mal im Ernst: wer sollte sich für dich interessieren und dein iPhone kompromittieren ? Mit welchem Ziel denn bitte ?


Dagegen gibt es im Übrigen ein probates Mittel. Setz‘ das iPhone zurück und richte es ohne Backup wieder ein.

25. Apr. 2025 03:51 als Antwort auf TheVictoriousAndFreeMomo

Hallo TheVictoriousAndFreeMomo,

Oder kann mir jemand den Zahn ziehen und eine einfache Erklärung dafür finden (was mich sehr erleichtern würde)?

dann fangen wir mal an...


Zunächst einmal würde ich die von dir genannte iPhone-Analyse Datei „installd.diskwrites_resource-2025-04-20-100440.ips“ vom iPhone entfernen. Solche Apps helfen nicht wirklich und verursacht nur Stress.

Zum Sachverhalt: Am 20. April 2025 in den frühen Morgenstunden, während ich schlief, wurde WhatsApp (Version 25.9.7) auf meinem Gerät installiert oder aktualisiert – ohne mein Zutun, ohne sichtbare App Store-Aktivität und ohne Eintrag auf dem Homescreen.

Damit bist du nicht alleine, WhatsApp wurde auch bei mir ohne mein Zutun aktualisiert. Zu erkennen war das für mich u. A. auch deshalb, weil ich von da an diesen hübschen mehrfarbigen Kreis für Meta AI bewundern darf - kann. Begeisterung sieht auch für mich anders aus.


Deaktivieren oder ausblenden lässt sich die KI leider nicht. Möglich sind die folgenden Einstellungen:

Öffne die WhatsApp-App und tippe auf das Symbol (Kreis) in der rechten unteren Ecke. Im Folgebildschirm findest du neben Meta Ai (ziemlich klein) ein blaues Symbol mit einem Haken.



Tippe darauf und wische im Folgebildschirm von unten nach oben, bis du zu den von mir im rechten Bild markierten Einstellmöglichkeiten kommst. Hier habe ich unter


  • "Stumm" immer ausgewählt und unter
  • "In Fotos speichern" niemals ausgewählt.


Andere Möglichkeiten kann ich dir leider nicht anbieten. Sei dir aber gewiss, du bist nicht der einzige, den das ärgert.

25. Apr. 2025 21:11 als Antwort auf Netcracker

Ist das ein normaler Installationsprozess der um 4:23 Uhr beginnt und bis 16:37 Uhr andauert? Mit einer extrem hohen Datenschreibrate von 1073 MB (ungewöhnlich für diesen Systemdienst), alles ohne mein Zutun mitten in der Nacht geht’s los,


33 Samples verursacht von einem dem System unbekannten Prozess (UNKNOWN).


Auch der übergeordnete Prozess ist unbekannt (parent: UNKNOWN).


Apple weiß normalerweise was da so installiert wird… vor allem wenn das ganze 12 Stunden dauert…


du hast mich außerdem falsch verstanden… ich habe mit dem VPN gar nix überprüft. Ich habe das lediglich als mögliche Fehlerquelle erwähnt, da mir bewusst ist, dass sich Kaspersky mit Apple beißt - aber es trotzdem nicht für solch einen Event ursächlich sein kann.




Dieser Thread wurde vom System oder dem Community-Team geschlossen. Du kannst alle Beiträge positiv bewerten, die du hilfreich findest, oder in der Community nach weiteren Antworten suchen.

iPhone 12 Pro durch Spyware kompromittiert

Willkommen in der Apple Support Community
Ein Forum, in dem Apple-Kunden sich gegenseitig mit ihren Produkten helfen. Melde dich mit deinem Apple Account an, um Mitglied zu werden.