Η Ομάδα Πληροφοριών Απειλών της Google και η εταιρεία ασφάλειας iVerify έχουν μοιραστεί λεπτομέρειες για το Coruna, ένα exploit kit που συνδυάζει πολλαπλές ευπάθειες για να στοχεύσει iPhones που τρέχουν παλαιότερες εκδόσεις iOS.

Το exploit kit Cοruna αξιοποιεί πέντε πλήρεις αλυσίδες εκμετάλλευσης iOS και 23 ευπάθειες για να παραβιάσει μη ενημερωμένα iPhοnes που τρέχουν iOS από την έκδοση 13 έως την 17.2.1. Λειτουργεί συνδυάζοντας πολλαπλές ευπάθειες για να παραβιάσει προοδευτικά τα επίπεδα ασφαλείας των συσκευών.
Δείτε επίσης: Google: Ευπάθεια σε Qualcomm Android Component χρησιμοποιείται από hackers
Πώς λειτουργεί το exploit kit Coruna που στοχεύει iPhones;
Αφού επισκεφθείτε έναν κακόβουλο ιστότοπο, που χρησιμοποιεί κρυφό JavaScript για να ελέγξει το μοντέλο της συσκευής, την έκδοση του συστήματος και άλλες ρυθμίσεις ασφαλείας, η επίθεση μπορεί να ακολουθήσει πολλαπλές διαδρομές για να παρακάμψει τις βασικές προστασίες του iOS, να αποκτήσει υψηλού επιπέδου προνόμια και να εγκαταστήσει κακόβουλο λογισμικό που μπορεί να συλλέξει δεδομένα ή να κατεβάσει επιπλέον payloads.
Ένα από τα σημαντικά στοιχεία του exploit είναι ότι ελέγχει αν η συσκευή έχει ενεργοποιημένο το Lockdown Mode, και αν ναι, διακόπτει τη διαδικασία. Επίσης, διακόπτει αν ο χρήστης βρίσκεται σε λειτουργία ιδιωτικής περιήγησης.
Όπως προείπαμε, το exploit kit στοχεύει iPhοnes με παλαιότερες εκδόσεις iOS και είναι αναποτελεσματικό έναντι των τελευταίων εκδόσεων του συστήματος.
Δείτε επίσης: Ευπάθεια στο MS-Agent επιτρέπει πλήρη παραβίαση συστήματος
Περισσότερες λεπτομέρειες για τον τρόπο λειτουργίας του Cοruna, καθώς και για την πλήρη λίστα των ευπαθειών που χρησιμοποιούνται, μπορείτε να βρείτε στην πλήρη ανάρτηση στο Google Cloud Blog.
Η iVerify δημοσίευσε, επίσης, μια αναφορά για το Cοruna, προτείνοντας ότι φαίνεται να έχει τις ίδιες βάσεις με γνωστά εργαλεία χάκινγκ της κυβέρνησης των ΗΠΑ.

“Αυτή είναι η πρώτη παρατηρούμενη μαζική εκμετάλλευση κινητών τηλεφώνων, συμπεριλαμβανομένου του iOS, από μια εγκληματική ομάδα που χρησιμοποιεί εργαλεία πιθανώς κατασκευασμένα από ένα κράτος“, σχολίασε η εταιρεία.
Παρά τις φαινομενικές κοινές ρίζες του Coruna με εργαλεία χάκινγκ που συνδέονται με την κυβέρνηση των ΗΠΑ, το exploit φαίνεται να έχει διαρρεύσει και να έχει αναπτυχθεί σε εκστρατείες από Ρώσους κατασκόπους και Κινέζους κυβερνοεγκληματίες.
Δείτε επίσης: Ευπάθεια στο Chrome: Κακόβουλες Επεκτάσεις και Gemini Panel
Αναφορές πέρυσι έδειξαν ότι το λογισμικό κατασκοπείας είχε επεκτείνει τους στόχους του πέρα από την κοινωνία των πολιτών, όπως δημοσιογράφους και αντιφρονούντες, για να συμπεριλάβει στελέχη σε τεχνολογία και χρηματοοικονομικές υπηρεσίες, πολιτικές εκστρατείες και άλλα άτομα με επιρροή. Όσο πιο διαδεδομένη είναι η χρήση, τόσο πιο βέβαιο είναι ότι θα συμβεί διαρροή.

Το exploit kit παραδόθηκε μέσω επιθέσεων “watering hole” σε παραβιασμένους ιστότοπους, συμπεριλαμβανομένων ψεύτικων υπηρεσιών κρυπτονομισμάτων που σχεδιάστηκαν για να προσελκύσουν θύματα σε κακόβουλες σελίδες. Το τελικό payload φαίνεται να έχει οικονομικά κίνητρα, με μονάδες σχεδιασμένες να εξάγουν δεδομένα πορτοφολιού κρυπτονομισμάτων και φράσεις ανάκτησης από μολυσμένες συσκευές.
