Coruna также известна тем, что ее используют три отдельные хакерские группы. Google впервые обнаружил его использование в феврале прошлого года в ходе операции, проведенной «клиентом поставщика систем видеонаблюдения». Эксплуатированная уязвимость, отслеживаемая как CVE-2025-23222, была исправлена 13 месяцев назад. В июле 2025 года «предполагаемая российская шпионская группа» использовала CVE-2023-43000 в атаках на веб-сайты, которые часто посещали украинские цели. В декабре прошлого года, когда им воспользовался «финансово мотивированный злоумышленник из Китая», Google смог получить полный набор эксплойтов.
«Как произошло такое распространение, неясно, но это предполагает активный рынок «бывших в употреблении» эксплойтов нулевого дня», — пишет Google. «Помимо этих выявленных эксплойтов, многие злоумышленники теперь овладели передовыми методами эксплуатации, которые можно повторно использовать и модифицировать с учетом вновь выявленных уязвимостей».
Исследователи Google продолжили писать:
Мы извлекли все запутанные эксплойты, включая завершающие полезные нагрузки. При дальнейшем анализе мы заметили случай, когда злоумышленник развернул отладочную версию набора эксплойтов, оставив открытыми все эксплойты, включая их внутренние кодовые имена. Именно тогда мы узнали, что набор эксплойтов, скорее всего, получил внутреннее название Coruna. В общей сложности мы собрали несколько сотен образцов, охватывающих в общей сложности пять полных цепочек эксплойтов iOS. Набор эксплойтов способен атаковать различные модели iPhone под управлением iOS версии 13.0 (выпущенной в сентябре 2019 г.) до версии 17.2.1 (выпущенной в декабре 2023 г.).
23 эксплойта вместе с кодовыми названиями и другой информацией:
| Тип | Кодовое имя | Целевые версии (включительно) | Фиксированные версии | CVE |
| Чтение/запись веб-контента | выход из строя | 13 → 15.1.1 | 15.2 | CVE-2021-30952 |
| Чтение/запись веб-контента | джакуруто | 15,2 → 15,5 | 15,6 | CVE-2022-48503 |
| Чтение/запись веб-контента | Синяя птица | 15.6 → 16.1.2 | 16.2 | Нет CVE |
| Чтение/запись веб-контента | террористическая птица | 16.2 → 16.5.1 | 16,6 | CVE-2023-43000 |
| Чтение/запись веб-контента | казуар | 16.6 → 17.2.1 | 16.7.5, 17.3 | CVE-2024-23222 |
| Обход WebContent PAC | свежий | 13 → 14.х | ? | Нет CVE |
| Обход WebContent PAC | свежий15 | 15 → 16,2 | ? | Нет CVE |
| Обход WebContent PAC | колокольчик | 16.3 → 16.5.1 | ? | Нет CVE |
| Обход WebContent PAC | колокольчик_16_6 | 16.6 → 16.7.12 | ? | Нет CVE |
| Обход WebContent PAC | семя_17 | 17 → 17.2.1 | ? | Нет CVE |
| Выход из песочницы веб-контента | Железный загрузчик | 16.0 → 16.3.116.4.0 (<= А12) | 15.7.8, 16.5 | CVE-2023-32409 |
| Выход из песочницы веб-контента | НейронЗагрузчик | 16.4.0 → 16.6.1 (А13-А16) | 17,0 | Нет CVE |
| ЧП | Нейтрон | 13.Х | 14.2 | CVE-2020-27932 |
| ПЭ (информационные листы) | Динамо | 13.Х | 14.2 | CVE-2020-27950 |
| ЧП | Маятник | 14 → 14.4.х | 14,7 | Нет CVE |
| ЧП | Фотон | 14.5 → 15.7.6 | 15.7.7, 16.5.1 | CVE-2023-32434 |
| ЧП | Параллакс | 16,4 → 16,7 | 17,0 | CVE-2023-41974 |
| ЧП | Грубер | 15.2 → 17.2.1 | 16.7.6, 17.3 | Нет CVE |
| Обход PPL | Кварк | 13.Х | 14,5 | Нет CVE |
| Обход PPL | Галлий | 14.х | 15.7.8, 16.6 | CVE-2023-38606 |
| Обход PPL | Карбоне | 15.0 → 16.7.6 | 17,0 | Нет CVE |
| Обход PPL | Воробей | 17,0 → 17,3 | 16.7.617,4 | CVE-2024-23225 |
| Обход PPL | Ракета | 17,1 → 17,4 | 16.7.8, 17.5 | CVE-2024-23296 |
CISA добавляет в свой каталог только три CVE. Они есть:
- CVE-2021-30952 Уязвимость нескольких продуктов Apple, связанная с переполнением или циклическим переполнением целых чисел
- CVE-2023-41974 Уязвимость Apple iOS и iPadOS, позволяющая использовать после освобождения
- CVE-2023-43000 Уязвимость нескольких продуктов Apple, требующая бесплатного использования
CISA предписывает агентствам «применять меры по снижению риска в соответствии с инструкциями поставщика, следовать применимым… рекомендациям для облачных сервисов или прекратить использование продукта, если меры по снижению риска недоступны». Далее агентство предупредило: «Такие типы уязвимостей являются частыми векторами атак для злоумышленников в киберпространстве и представляют значительный риск для федерального предприятия».
2026-03-06 19:41:00
1772987648
#Федералы #обращают #внимание #на #уязвимости #iOS #использованные #при #загадочных #обстоятельствах
Ещё по этой теме

