Der Angriff über DarkSword funktioniert weitgehend ohne Zutun des Opfers. Ist ein iPhone einmal kompromittiert, können die Angreifer laut SSSCIP sensible Daten abgreifen – darunter Zugangsdaten, Nachrichten, Kontakte und Anrufverläufe.
DarkSword-Aktivitäten gegen ukrainische Ziele wurden bereits früher einer mutmaßlich russlandnahen Operation zugeordnet. Das Sicherheitsunternehmen Lookout berichtete im März, ein von ihm als UNC6353 geführter Akteur habe das Werkzeug mindestens seit Ende 2025 gegen ukrainische Nutzer eingesetzt. Laut Lookout kompromittierten die Angreifer ein regionales Nachrichtenmedium, das über den Krieg berichtet, sowie die Website eines örtlichen Gerichts. Zusätzlich identifizierten die Forscher eine mögliche Infektion bei einem ukrainischen Lebensmittelverarbeiter.
Anders als Spionagesoftware, die dauerhaft auf einem Telefon verbleibt und dessen Besitzer über längere Zeit überwacht, arbeitet DarkSword nach Darstellung von Lookout eher nach dem Prinzip eines kurzen Zugriffs: Das Werkzeug kann binnen Minuten sensible Informationen abziehen und anschließend seine Spuren auf dem Gerät beseitigen.
Bei den Android-Kampagnen setzen die Angreifer auf Täuschung statt auf Exploits. UAC-0244 betrieb Seiten, die sich als das 3. Armeekorps der Ukraine ausgaben und Besucher aufforderten, „einen Test zu machen"; daneben gab es Auftritte, die sich als „Männerclub" und andere Dienste ausgaben. Verteilt wurde dabei die Schadsoftware CamelSpy, die Informationen über das infizierte Gerät sammelt – Standort, SIM-Karten, Kontakte und Anruflisten ebenso wie auf dem Telefon gespeicherte Bilder.
UAC-0263 lockte Nutzer mit Köderseiten, die angebliche Anwendungen für Luftalarm-Warnungen, Treibstoffrabatte und weitere Dienste anboten. Die dort verbreitete Schadsoftware BTMOB verschafft den Angreifern Fernzugriff auf infizierte Geräte und ermöglicht den Diebstahl von Informationen.
Die mobilen Kampagnen fügen sich in eine breitere Welle von Cyberaktivitäten gegen die Ukraine ein. Das nationale Computer-Notfallteam CERT-UA registrierte im ersten Halbjahr 2026 insgesamt 3.137 Cybervorfälle – rund acht Prozent mehr als in den sechs Monaten zuvor.
