iPhone Security Alert: Coruna Hack Targets Crypto Wallet Recovery Phrases

iPhone Security Alert: Coruna Hack Targets Crypto Wallet Recovery Phrases
  • Исследователи Google обнаружили, что эксплойт-кит Coruna нацелен на iPhone с версиями iOS 13–17.
  • В набор входят 23 эксплойта и пять полных цепочек атак на устройства Apple.
  • Хакеры использовали взломанные веб-сайты и поддельные криптостраницы для заражения целевых iPhone.

Появился сложный набор инструментов для взлома, способный проникать в Apple iPhone, используемый в шпионских операциях и кампаниях по финансовому киберпреступности. Это демонстрирует, как передовые технологии наблюдения могут в конечном итоге распространиться и использоваться в более широких преступных целях.

Исследователи из группы Google Threat Intelligence Group сообщают, что набор эксплойтов, внутренне называемый «Coruna», нацелен на iPhone с версиями iOS от 13.0 до 17.2.1, охватывая устройства, выпущенные с 2019 по конец 2023 года.

Набор содержит пять полных цепочек эксплойтов и 23 отдельные уязвимости, позволяющие злоумышленникам преодолевать множество уровней системы безопасности Apple и получать контроль над устройством.

Как происходили атаки

Эксплойт-кит Coruna использует сложную веб-атаку. Когда пользователь посещает взломанный веб-сайт, скрытый JavaScript-код сначала сканирует устройство, чтобы определить модель iPhone и версию операционной системы.

На основе этой информации атака автоматически загружает правильную цепочку эксплойтов.

Одной из ключевых уязвимостей, использованных в атаках, была CVE-2024-23222, уязвимость WebKit, позже исправленная Apple в iOS 17.3.

Затем цепочка эксплойтов обходит несколько защит, встроенных в iOS, в конечном итоге устанавливая загрузчик, который связывается с удаленными серверами командного управления.

Необычный путь атаки

Что делает Coruna особенно примечательным, так это то, как он появлялся в совершенно разных кибероперациях на протяжении 2025 года.

Начало 2025 года: использование для наблюдения

Первые следы были обнаружены в феврале 2025 года, когда исследователи заметили, что клиент коммерческого поставщика услуг наблюдения использовал часть цепочки эксплойтов. Атака использовала пользовательский JavaScript-фреймворк с методами обфускации, предназначенными для скрытия кода эксплойта.

Середина 2025 года: шпионские операции

К лету 2025 года та же структура появилась на нескольких взломанных украинских веб-сайтах.

Вредоносные скрипты были вставлены на страницы через скрытые iframe, запуская целевые атаки на iPhone посетителей. Аналитики безопасности считают, что эти операции были связаны с предполагаемой российской шпионской группой.

Конец 2025 года: финансовые преступления

Позже в том же году исследователи обнаружили, что полный набор эксплойтов развертывался на сотнях поддельных китайских финансовых веб-сайтов и веб-сайтов, связанных с криптовалютами.

Нацеливание на крипто-кошельки

В отличие от многих инструментов наблюдения, которые фокусируются на мониторинге коммуникаций, конечная полезная нагрузка Coruna, по-видимому, предназначена для кражи финансовой информации.

Вредоносное ПО сканирует устройство на наличие:

  • фраз для восстановления криптовалюты
  • резервных копий кошельков
  • банковских данных
  • конфиденциального текста, хранящегося в Apple Notes

Несмотря на свою сложность, набор эксплойтов больше не работает на новейших версиях iOS. Эксперты по безопасности рекомендуют пользователям iPhone немедленно обновить свои устройства и включить расширенные средства защиты, такие как режим блокировки, если они считают, что могут быть целью.

Источник