El kit de exploits iOS Coruna vinculado a los ataques Triangulación

El kit de exploits Coruna representa una evolución del marco utilizado en la campaña de espionaje conocida como Operación Triangulación, que en 2023 comprometió iPhones mediante ataques zero-click a través de iMessage. Este software se ha actualizado para atacar hardware reciente, incluyendo los chips A17 y M3 de Apple, así como versiones de iOS hasta la 17.2.

Coruna integra cinco cadenas completas de exploits para iOS que explotan 23 vulnerabilidades, entre las que se incluyen CVE-2023-32434 y CVE-2023-38606, las mismas empleadas en Operación Triangulación. Al analizar el código de explotación para estas dos fallas, los investigadores de Kaspersky descubrieron que Coruna utiliza una versión mejorada del exploit utilizado en la campaña que comenzó en 2019. Debido a similitudes adicionales en el código, concluyeron que Coruna es el sucesor del marco malicioso de la Operación Triangulación, que también atacó iPhones en la red interna de Kaspersky.

"Durante nuestro análisis descubrimos que el exploit de kernel para las vulnerabilidades CVE-2023-32434 y CVE-2023-38606 utilizadas en Coruna es, de hecho, una versión actualizada del mismo exploit que se usó en Operación Triangulación", afirmaron los investigadores en un informe publicado hoy.

El análisis de Kaspersky muestra que el ataque comienza en Safari con un stager que identifica el dispositivo, selecciona exploits adecuados de ejecución remota de código (RCE) y protección de integridad de código (PAC), y luego recupera metadatos cifrados para etapas posteriores. El payload descarga componentes adicionales cifrados, los descifra usando ChaCha20, los descomprime con LZMA y analiza formatos de contenedor personalizados para obtener información del paquete. Según la arquitectura del dispositivo y la versión de iOS, selecciona y ejecuta el exploit de kernel, cargador Mach-O y lanzador adecuados para desplegar el spyware.

  • Arquitecturas soportadas: ARM64 y ARM64E
  • Chips verificados: A17, M3, M3 Pro y M3 Max
  • Versiones de iOS atacables: < 14.0 beta 7, < 14.7, < 16.5 beta 4, < 16.6 beta 5, < 17.2

"Coruna no es un conjunto de exploits públicos; es una evolución mantenida continuamente del marco original de Operación Triangulación", señaló Boris Larin, investigador principal de seguridad en el equipo GReAT de Kaspersky.

Además, los desarrolladores continuaron actualizando el marco incluyendo verificaciones para procesadores más nuevos (como M3) y compilaciones de iOS. Dado que Coruna también se ha utilizado en campañas con motivaciones financieras para robar criptomonedas mediante sitios web de intercambio falsos, Larin señaló que "lo que comenzó como una herramienta de espionaje de precisión ahora se despliega indiscriminadamente".

Operación Triangulación fue una campaña de espionaje iOS altamente sofisticada que utilizó múltiples exploits de día cero para infectar silenciosamente iPhones y desplegar spyware. Fue descubierta por Kaspersky durante la monitorización interna de la red WiFi en junio de 2023, aunque la campaña había comenzado cuatro años antes. A finales de 2023, los mismos investigadores encontraron que estos ataques aprovechaban características no documentadas en los chips de Apple para eludir las protecciones de seguridad basadas en hardware.

Otro kit de exploits, denominado DarkSword, fue revelado a principios de este mes por investigadores de las empresas de seguridad móvil Lookout, iVerify y Google. Al igual que Coruna, DarkSword está siendo utilizado por múltiples actores de amenazas, pero todos parecen aprovecharlo para operaciones de espionaje. Cabe señalar que DarkSword ahora está disponible públicamente, lo que aumenta el riesgo de que los ciberdelincuentes comiencen a utilizarlo contra iPhones sin parchear. Apple ha publicado un boletín para abordar todos estos kits de exploits recientemente descubiertos, señalando que las correcciones para todas las fallas están disponibles mediante actualizaciones de seguridad para las versiones más recientes y anteriores de iOS.

image
image
Kaspersky
Kaspersky
article image
article image

Deja una respuesta

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *