Przejdź do treści
INDEKS ANALIZ BREACHROAD / NOTA TECHNICZNA

Coruna: pięć łańcuchów i 23 exploity przeciw iPhone'om

Techniczna analiza Coruna iOS exploit kit: WebKit RCE, PAC/PPL bypass, ChaCha20, PlasmaLoader, kradzież seed phrase, Lockdown Mode i hunting.

MATERIAŁ PUBLICZNY
AUTOR
/ CEO Breachroad · OSCP · PNPT
PUBLIKACJA
3 marca 2026
CZAS CZYTANIA
18 min czytania
TEMAT
Zagrożenia i incydenty
Coruna: pięć łańcuchów i 23 exploity przeciw iPhone'om

3 marca 2026 roku Google Threat Intelligence Group opisał Coruna — rozbudowany zestaw exploitów iOS, który zawierał pięć pełnych łańcuchów i 23 exploity. Framework celował w iPhone’y z iOS od 13.0 do 17.2.1. Najpierw pojawił się w operacjach klienta dostawcy surveillance, później w watering holes wymierzonych w użytkowników z Ukrainy, a następnie na szeroką skalę na fałszywych chińskich stronach finansowych.

To historia ważniejsza niż pojedyncze CVE. Pokazuje wtórny rynek zaawansowanych technik: zdolności opracowane dla bardzo wąskich operacji mogą przejść do państwowego szpiegostwa, a następnie do kampanii finansowej. GTIG nie ustalił, jak dokładnie doszło do proliferacji, więc należy mówić o obserwowanym ponownym użyciu, nie o potwierdzonej sprzedaży konkretnego dostawcy.

Anatomia łańcucha Coruna

Po wejściu na zainfekowaną stronę framework JavaScript fingerprintował urządzenie, model i wersję iOS. Na tej podstawie wybierał odpowiedni WebKit RCE, następnie bypass Pointer Authentication Code i ochrony PPL, a na końcu loader oraz implant. To adaptacyjny łańcuch: serwer nie wysyłał każdemu tej samej binarki.

GTIG wskazał m.in. CVE-2024-23222 jako WebKit RCE oraz kombinacje wykorzystujące CVE-2023-32434, CVE-2023-41974, CVE-2023-38606, CVE-2024-23225 i CVE-2024-23296. Część elementów nie miała przypisanego publicznego CVE. Nie należy wnioskować, że obecność starego CVE oznacza prosty, publiczny exploit — wartością zestawu były także niepubliczne techniki bypassu i ich integracja.

Framework rezygnował z ataku, gdy wykrywał Lockdown Mode albo prywatne przeglądanie. Używał hardcoded cookie do wyprowadzania URL zasobów przez sha256(COOKIE + ID)[:40]. Ładunki binarne miały własny nagłówek 0xf00dbeef, kompresję LZW, szyfrowanie ChaCha20 z unikalnym kluczem per blob i były serwowane pod nazwami kończącymi się .min.js. Rozszerzenie pliku nie opisywało więc rzeczywistego typu treści.

Od surveillance do kradzieży finansowej

W lutym 2025 Google przechwycił fragmenty łańcucha używanego przez klienta firmy surveillance. Latem ten sam framework pojawił się w ukrytych iframe’ach na skompromitowanych ukraińskich serwisach i był dostarczany wybranym użytkownikom z określonej geolokalizacji; GTIG śledził operatora jako UNC6353, podejrzewanego o rosyjski nexus. Pod koniec roku zestaw pojawił się na licznych fałszywych stronach finansowych i kryptowalutowych, w aktywności UNC6691 o motywacji finansowej i operacjach z Chin.

Końcowy loader PlasmaLoader/PLASMAGRID używał identyfikatora com.apple.assistd i wstrzykiwał się do powerd, demona działającego jako root. Payload szukał danych finansowych, potrafił dekodować QR z obrazów oraz analizować tekst pod kątem fraz BIP39 i słów takich jak „backup phrase” czy „bank account”. Mógł pobierać dodatkowe moduły, a konfiguracja zawierała twardo zakodowane C2 i DGA z seedem lazarus oraz domenami .xyz.

Co może wykryć organizacja

Na iOS klasyczna telemetria EDR jest ograniczona, dlatego obrona opiera się na kombinacji wersji, sieci, zarządzania urządzeniem i ryzyka użytkownika. Priorytetem jest aktualizacja do najnowszego iOS — Google podkreślił, że Coruna nie działała na bieżącej wersji w dniu publikacji. Dla osób wysokiego ryzyka należy włączyć Lockdown Mode; fakt, że kit sam rezygnował przy jego wykryciu, jest praktycznym dowodem skuteczności przeciw tej kampanii.

W środowisku firmowym:

  • egzekwuj minimalną wersję iOS przez MDM i blokuj dostęp urządzeń niezgodnych;
  • monitoruj DNS/HTTP do domen z aktualnego raportu GTIG i Safe Browsing;
  • analizuj nietypowe .min.js z binarną entropią, ale nie opieraj się na rozszerzeniu;
  • przeglądaj strony firmowe pod kątem obcych iframe’ów i skryptów;
  • szkol osoby z grup wysokiego ryzyka w zakresie Lockdown Mode i oddzielnych urządzeń;
  • reaguj na kradzież portfela jak na kompromitację urządzenia, nie tylko aplikacji.

IOC starzeją się szybko. DGA i zmienne infrastruktury ograniczają wartość blocklisty. Lepsze są sygnały behawioralne: ukryty iframe, sekwencja zasobów po fingerprintingu, niestandardowe binarne odpowiedzi udające JavaScript oraz rozwiązywanie nowych domen .xyz przez publiczny resolver.

Reakcja na podejrzany iPhone

Nie resetuj urządzenia odruchowo przed zebraniem danych. Odłącz je logicznie od zasobów firmowych, zabezpiecz logi MDM, DNS, proxy i tożsamości, zanotuj wersję oraz czas. Wysokiego ryzyka przypadki kieruj do zespołu mobile forensics zgodnie z zasadami łańcucha dowodowego. Rotuj tokeny i poświadczenia używane na urządzeniu z czystego terminala.

Aktualizacja usuwa podatność, ale nie dowodzi usunięcia implantu. Przy wiarygodnych śladach pełnego łańcucha najbezpieczniejsze jest odtworzenie urządzenia zgodnie z procedurą Apple, ponowne enrolment i ograniczone przywrócenie danych. Portfele kryptowalutowe wymagają migracji środków do nowego seed utworzonego na zaufanym urządzeniu; samo hasło do aplikacji nie chroni ujawnionej frazy.

Najważniejsza lekcja

Coruna industrializuje eksploatację mobilną: fingerprinting, wybór łańcucha, omijanie mitigacji, loader i modułowy payload są jednym produktem. Organizacja nie wygra, szukając tylko jednego CVE. Potrzebuje szybkiego patchowania, kontroli wersji MDM, ochrony użytkowników wysokiego ryzyka, monitoringu webów i procedury mobile IR.

Połącz tę strategię z bezpieczeństwem smartfona, mobile pentestem i threat intelligence. W sprawie przeglądu ekspozycji mobilnej i procedur reakcji skontaktuj się z BreachRoad.


Źródło pierwotne: Google Threat Intelligence Group — Coruna.

UDOSTĘPNIJ / KOPIUJ