Злом iPhone спеціально для крадіжки криптовалюти! Атакуючий набір «Coruna» руйнує, старі версії iOS ризикують стати легкою здобиччю

UNI1,93%

Автор: Max, криптове місто

Від елітних інструментів на рівні державного контролю до «збирачів активів»
Згідно з глибоким звітом групи Google Threat Intelligence Group (GTIG), уразливий набір для iOS під кодовою назвою Coruna (також відомий як CryptoWaters) становить серйозну загрозу для користувачів iPhone по всьому світу. Цей інструмент має драматичний шлях розвитку: у лютому 2025 року він був вперше виявлений і використовувався приватною компанією для моніторингу політиків і опозиційних діячів на замовлення уряду. Пізніше, влітку 2025 року, хакерська група UNC6353, пов’язана з російським урядом, взяла під контроль цей набір і використовувала його для геополітичної розвідки проти громадян України.

Джерело зображення: Google | Хронологія виявлення Coruna

З поширенням технологій цей високотехнологічний інструмент, розроблений за мільйони доларів, офіційно потрапив на ринок кіберзлочинності. Наприкінці 2025 року — на початку 2026 — китайська хакерська група UNC6691 отримала цей інструмент і переключила фокус атак на крадіжку цифрових активів. Це означає, що високорівневі шпигунські інструменти стали товаром, і замість цілеспрямованого збору розвідки вони тепер використовуються для масового пограбування криптовалютних власників. Дослідники зазначають, що високі витрати на технології свідчать про величезний потенційний прибуток від криптоактивів, що спонукає професійних хакерів до фінансових злочинів.

23 вразливості у ланцюжку: мовчазне проникнення за «водопійною ямою»
Coruna має високий рівень автоматизації та прихованості, у ньому інтегровано 23 окремі вразливості, що формують 5 повних ланцюгів атак. Обсяг ураження широкий — від iOS 13.0 до iOS 17.2.1 на всіх iPhone та iPad. Хакери використовують тактику «Watering Hole Attack» — приховані атаки через проникнення або створення фальшивих криптовалютних бірж і фінансових сайтів для заманювання жертв. Ці сайти, наприклад, підроблена платформа WEEX, майже не відрізняються від офіційних, і навіть використовують SEO та платну рекламу для підвищення видимості.

Джерело зображення: Google | Підроблена платформа для торгівлі WEEX

Коли користувач iPhone заходить на ці заражені сторінки, фоновий скрипт негайно виконує ідентифікацію пристрою. Система безшумно перевіряє версію iOS, і якщо вона входить у зону атаки, автоматично активується уразливість Zero-click — проникнення без будь-яких дій користувача або натискань. Деякі підроблені сайти навіть самі пропонують користувачам переглядати через iOS-пристрій, стверджуючи, що це покращить досвід, але насправді це цільова атака на вразливі системи, що не оновлені.

Навіть скріншоти у фотогалереї не врятують
Якщо Coruna отримує доступ до пристрою, активується зловмисне програмне забезпечення PlasmaLoader, яке починає сканувати цифрові активи користувача. Ця програма має потужні можливості сканування: вона шукає ключові слова, наприклад «backup phrase», «bank account» або «seed phrase», і витягує важливі дані з SMS та нотаток. Крім того, вона здатна автоматично аналізувати скріншоти у фотогалереї, шукаючи QR-коди з приватними ключами або мнемонічними фразами.
Окрім статичних даних, Coruna атакує популярні додатки для криптогаманців, такі як MetaMask і Uniswap. Хакери намагаються витягти конфіденційну інформацію для повного контролю над гаманцями. У багатьох випадках жертви втрачали кошти вже через короткий час після відвідування підроблених сайтів. Оскільки атаки мають системний рівень доступу, будь-який слід приватного ключа, залишений у пристрої, не уникне збору цієї шпигунської системи.

Джерело зображення: Google | Google перераховує всі можливі додатки, які можуть бути атаковані зловмисним ПЗ

Захисні поради та рекомендації? Оновлення системи — ключ до безпеки
У відповідь на складні високотехнологічні загрози користувачам iPhone слід вживати чітких заходів безпеки. Згідно з доповіддю Google, Coruna повністю неефективна проти iOS 17.3 і новіших версій. Хоча системи вже оновлені, багато користувачів через застарілі пристрої або недостатній вільний простір не оновлюють їх, що ставить їх під ризик. Для старих моделей, які не можуть оновитися до безпечних версій, рекомендується активувати «Режим блокування (Lockdown Mode)», який Apple пропонує для підвищення безпеки. Якщо зловмисне ПЗ виявить цей режим, воно припинить роботу, щоб уникнути виявлення.
Фахівці з кібербезпеки радять криптовладальникам дотримуватися базових правил безпеки. Найкращий захист — використовувати апаратний гаманець (наприклад, Ledger або Trezor), щоб приватні ключі залишалися офлайн і не контактували з iOS. Також слід негайно видалити всі скріншоти з мнемонічними фразами або приватними ключами з фотогалереї і зробити резервні копії офлайн.
Хоч Coruna і намагається уникнути режиму приватного перегляду для зменшення шансів виявлення, це лише тимчасовий захід. У сучасних умовах зростання цінності цифрових активів підтримка оновлень і підвищена обізнаність щодо безпеки — це обов’язки кожного інвестора.

Застереження: Інформація на цій сторінці може походити від третіх осіб і не відображає погляди або думки Gate. Вміст, що відображається на цій сторінці, є лише довідковим і не є фінансовою, інвестиційною або юридичною порадою. Gate не гарантує точність або повноту інформації і не несе відповідальності за будь-які збитки, що виникли в результаті використання цієї інформації. Інвестиції у віртуальні активи пов'язані з високим ризиком і піддаються значній ціновій волатильності. Ви можете втратити весь вкладений капітал. Будь ласка, повністю усвідомлюйте відповідні ризики та приймайте обережні рішення, виходячи з вашого фінансового становища та толерантності до ризику. Для отримання детальної інформації, будь ласка, зверніться до Застереження.

Пов'язані статті

Протокол Ekubo вивели на $1,4 млн у WBTC через експлойт на основі дозволів

Згідно з блокчейн-компанією з кібербезпеки Blockaid, нещодавно Ekubo Protocol втратив приблизно 1,4 мільйона доларів у wrapped bitcoin (WBTC) після того, як атакувальники скористалися вразливістю в контролі доступу в його контрактах EVM swap router. Зловмисники обійшли механізми перевірки платежів, щоб вивести кошти з гаманців

GateNews7хв. тому

Жертви тероризму з Північної Кореї подали позов $71M проти хакерів, причетних до злому Aave, і намагаються перекроїти атаку як шахрайство

Адвокати постраждалих у трьох справах про тероризм з боку Північної Кореї подали у вівторок 30-сторінкову відповідь, переосмисливши хак Aave від 18 квітня як шахрайство, а не крадіжку — це юридичне розмежування, яке може надати нападникам законне право на позичену криптовалюту. Постраждалі прагнуть відшкодувати приблизно 71 млн доларів

GateNews3год тому

Криптовалютний кит подає позов проти Coinbase через заморожені кошти, викрадені $55M DAI

Анонімний криптокит, якого ідентифікували як «D.B.», у понеділок подав позов проти Coinbase та нібито злодія через відмову біржі повернути заморожені кошти, пов’язані з криптозлом у серпні 2024 року, згідно з матеріалами суду. Позивач втратив приблизно на суму 55 мільйонів доларів у DAI внаслідок інцид…

CryptoFrontier3год тому

Bitcoin Core розкриває баг, який може змусити майнерів крашнути ноди

Розробники Bitcoin Core розкрили критично серйозну ваду, яка могла дозволити майнерам віддалено спричиняти збої в роботі деяких вузлів Bitcoin. Підсумок Bitcoin Core повідомив про CVE-2024-52911, що стосується версій до 29.0, при цьому старі вузли все ще були доступні в інтернеті. Майнерам потрібні були дорогі блоки proof-of-work, щоб спровокувати

Cryptonews5год тому

Північнокорейська терористична атака: власники оскаржують підвищення ставки за заморожені активи Aave на 71,0 млн доларів, посилаючись на закон про протидію фінансуванню тероризму

Атака в Північній Кореї посилюється: 71,0 мільйона доларів США у заморожених активах Aave переходять до третього раунду. Позивачі змінили аргументацію, посилаючись на закон TRIA, щоб стверджувати, що ETH є державною власністю Північної Кореї, підкреслюючи не крадіжку, а шахрайство, щоб обійти заперечення «викрадач не володіє речовим доказом». Також оскаржується standing і роль Aave в управлінні. DeFi United зібрав понад 328 мільйонів доларів США: коштів достатньо для компенсації постраждалим користувачам. Справа може стати ключовим прецедентом для розуміння правозастосування у DeFi та DAO-управлінні.

ChainNewsAbmedia7год тому
Прокоментувати
0/400
Немає коментарів