Появился сложный набор инструментов для взлома, способный проникать в Apple iPhone, используемый в шпионских операциях и кампаниях по финансовому киберпреступности. Это демонстрирует, как передовые технологии наблюдения могут в конечном итоге распространиться и использоваться в более широких преступных целях.
Исследователи из группы Google Threat Intelligence Group сообщают, что набор эксплойтов, внутренне называемый «Coruna», нацелен на iPhone с версиями iOS от 13.0 до 17.2.1, охватывая устройства, выпущенные с 2019 по конец 2023 года.
Набор содержит пять полных цепочек эксплойтов и 23 отдельные уязвимости, позволяющие злоумышленникам преодолевать множество уровней системы безопасности Apple и получать контроль над устройством.
Эксплойт-кит Coruna использует сложную веб-атаку. Когда пользователь посещает взломанный веб-сайт, скрытый JavaScript-код сначала сканирует устройство, чтобы определить модель iPhone и версию операционной системы.
На основе этой информации атака автоматически загружает правильную цепочку эксплойтов.
Одной из ключевых уязвимостей, использованных в атаках, была CVE-2024-23222, уязвимость WebKit, позже исправленная Apple в iOS 17.3.
Затем цепочка эксплойтов обходит несколько защит, встроенных в iOS, в конечном итоге устанавливая загрузчик, который связывается с удаленными серверами командного управления.
Что делает Coruna особенно примечательным, так это то, как он появлялся в совершенно разных кибероперациях на протяжении 2025 года.
Первые следы были обнаружены в феврале 2025 года, когда исследователи заметили, что клиент коммерческого поставщика услуг наблюдения использовал часть цепочки эксплойтов. Атака использовала пользовательский JavaScript-фреймворк с методами обфускации, предназначенными для скрытия кода эксплойта.
К лету 2025 года та же структура появилась на нескольких взломанных украинских веб-сайтах.
Вредоносные скрипты были вставлены на страницы через скрытые iframe, запуская целевые атаки на iPhone посетителей. Аналитики безопасности считают, что эти операции были связаны с предполагаемой российской шпионской группой.
Позже в том же году исследователи обнаружили, что полный набор эксплойтов развертывался на сотнях поддельных китайских финансовых веб-сайтов и веб-сайтов, связанных с криптовалютами.
В отличие от многих инструментов наблюдения, которые фокусируются на мониторинге коммуникаций, конечная полезная нагрузка Coruna, по-видимому, предназначена для кражи финансовой информации.
Вредоносное ПО сканирует устройство на наличие:
Несмотря на свою сложность, набор эксплойтов больше не работает на новейших версиях iOS. Эксперты по безопасности рекомендуют пользователям iPhone немедленно обновить свои устройства и включить расширенные средства защиты, такие как режим блокировки, если они считают, что могут быть целью.