Coruna iOS exploit framework linked to Triangulation attacks
El kit de exploits Coruna es una evolución del marco utilizado en la campaña de espionaje Operación Triangulación, que en 2023 atacó iPhones mediante exploits zero-click de iMessage. El software se ha ampliado para atacar hardware moderno, incluyendo los chips A17 y M3 de Apple, así como sistemas operativos hasta iOS 17.2.
Coruna contiene cinco cadenas completas de exploits para iOS que aprovechan 23 vulnerabilidades, entre ellas CVE-2023-32434 y CVE-2023-38606, también utilizadas en Operación Triangulación. Tras analizar el código de exploit para estos dos problemas de seguridad, investigadores de Kaspersky determinaron que Coruna ejecutaba una versión actualizada del exploit utilizado en Operación Triangulación, que comenzó en 2019. Similitudes adicionales en el código llevaron a la conclusión de que el kit es el sucesor del marco malicioso empleado en la campaña Triangulación, que también atacó iPhones en la red de Kaspersky.
"Durante nuestro análisis descubrimos que el exploit de kernel para las vulnerabilidades CVE-2023-32434 y CVE-2023-38606 utilizadas en Coruna es, de hecho, una versión actualizada del mismo exploit que se usó en Operación Triangulación", afirmaron los investigadores en un informe publicado hoy.
El análisis de Kaspersky muestra que el ataque comienza en Safari con un stager que identifica el dispositivo, selecciona exploits adecuados de RCE y PAC, y luego recupera metadatos cifrados para etapas posteriores. El payload descarga componentes adicionales cifrados, los descifra usando ChaCha20, los descomprime con LZMA y analiza formatos de contenedor personalizados para obtener información del paquete. Según la arquitectura del dispositivo y la versión de iOS, selecciona y ejecuta el exploit de kernel, cargador Mach-O y lanzador adecuados para desplegar el spyware.
- ARM64 y ARM64E
- A17, M3, M3 Pro y M3 Max
- iOS < 14.0 beta 7
- iOS < 14.7
- iOS < 16.5 beta 4
- iOS < 16.6 beta 5
- iOS < 17.2
"Coruna no es un conjunto de exploits públicos; es una evolución mantenida continuamente del marco original de Operación Triangulación", señaló Boris Larin, investigador principal de seguridad en el equipo GReAT de Kaspersky.
Además, los desarrolladores continuaron actualizando el marco incluyendo verificaciones para procesadores más nuevos (como M3) y compilaciones de iOS. Dado que Coruna también se ha utilizado en campañas con motivaciones financieras para robar criptomonedas mediante sitios web de intercambio falsos, Larin señaló que "lo que comenzó como una herramienta de espionaje de precisión ahora se despliega indiscriminadamente".
Operación Triangulación fue una campaña de espionaje iOS altamente sofisticada que utilizó múltiples exploits de día cero para infectar silenciosamente iPhones y desplegar spyware. Fue descubierta por Kaspersky durante la monitorización interna de la red WiFi en junio de 2023, aunque la campaña había comenzado cuatro años antes. A finales de 2023, los mismos investigadores encontraron que estos ataques aprovechaban características no documentadas en los chips de Apple para eludir las protecciones de seguridad basadas en hardware.
Otro kit de exploits, denominado DarkSword, fue revelado a principios de este mes por investigadores de las empresas de seguridad móvil Lookout, iVerify y Google. Al igual que Coruna, DarkSword está siendo utilizado por múltiples actores de amenazas, pero todos parecen aprovecharlo para operaciones de espionaje. Cabe señalar que DarkSword ahora está disponible públicamente, lo que aumenta el riesgo de que los ciberdelincuentes comiencen a utilizarlo contra iPhones sin parchear. Apple ha publicado un boletín para abordar todos estos kits de exploits recientemente descubiertos, señalando que las correcciones para todas las fallas están disponibles mediante actualizaciones de seguridad para las versiones más recientes y anteriores de iOS.