🍏 Опасные уязвимости для iOS перешли с госслужбы в киберподполье
Google отчиталась об обнаружении сложной платформы для эксплуатации уязвимостей в iOS (exploit kit) Coruna, которая позволяла заразить iPhone жертвы после простого посещения веб-сайта. Число жертв оценивается в десятки тысяч. Уязвимости работают на iOS 13.0–17.2.1. Но главная фишка Coruna — его происхождение. По данным Wired, он начинал как государственное шпионское ПО, а затем каким-то образом оказался у других государств, а позднее попал к финансово мотивированным киберпреступникам.
Эта эволюция Coruna была быстрой:
🔵 февраль 2025: Google зафиксировала использование Coruna в целевых операциях «одного из клиентов коммерческого поставщика средств слежки»;
🔵 июль 2025: эксплойт-кит был замечен в атаках «на водопой» (watering-hole), организованных APT UNC6353;
🔵 декабрь 2025: исследователи получили полный код кита, когда финансово мотивированная группировка UNC6691 применила его для массовых краж криптовалюты в ЮВА.
В итоге возможность, которая, по мнению некоторых экспертов, изначально создавалась «для западного правительства» или продавалась такому клиенту, попала на вторичный рынок уязвимостей нулевого дня.
Coruna включает пять полных цепочек эксплуатации, состоящих из 23 отдельных уязвимостей, среди которых есть неизвестные широкой публике техники и обходы механизмов защиты. После завершения цепочки Coruna устанавливает имплант PLASMAGRID/PlasmaLoader, маскирующийся под системное приложение с правами root. В отличие от классических шпионских программ, основная цель этого вредоноса — финансовые данные: он ищет QR-коды для платежей на изображениях, анализирует текст на предмет seed-фраз криптокошельков (BIP-39) и ключевых слов вроде «backup phrase» или «bank account», а затем отправляет всё это на управляющий сервер.
По словам Бориса Ларина, ведущего эксперта Kaspersky GReAT, два описанных в исследовании эксплойта в Coruna нацелены на те же уязвимости, которые использовались в кампании «Операция «Триангуляция». Среди них — CVE-2023-38606, эксплойт для недокументированной функции чипов Apple, позволявшей атакующим обходить аппаратные механизмы защиты.
Но атака на ту же уязвимость — это не обязательно тот же код и тот же автор. Все детали уязвимостей публично доступны — любая команда с достаточной квалификацией могла бы написать свои эксплойты без доступа к коду Triangulation. В опубликованных отчётах нет свидетельств повторного использования кода, которые позволяли бы напрямую связать Coruna с теми же авторами.
Apple закрыла обе уязвимости и выпустила патчи вплоть до старых версий iOS 15.7.x. Но многие пользователи не обновляются, а в Coruna к тому же реализована атака на ещё 21 уязвимое место iOS.
В общем, современные сложные техники эксплуатации явно перестали быть прерогативой спецслужб. Они становятся долговечными и ликвидными активами, циркулирующими между геополитическими противниками и киберпреступниками. Сложные цепочки эксплойтов, применяемые в точечных атаках, неминуемо где-то просочатся или будут перекуплены. Парки мобильных устройств (особенно на iOS, которую часто считают «безопасной по определению») должны становиться более открытыми для поставщиков ИБ, чтобы обеспечить такой же уровень анализа, сбора телеметрии и дисциплины обновлений, как на настольных компьютерах.
#APT #iosTriangulation @П2Т
Post #3005
1.51K
Forwarded from Порвали два трояна
- 🔥 9
- ❤ 2