Coruna-iOS-Exploit-Kit kompromittiert Tausende iPhones

Forscher haben Coruna entdeckt, ein hochentwickeltes iOS-Exploit-Kit, mit dem Tausende iPhones kompromittiert und Kryptowährungsdaten gestohlen wurden.

Verfasst von
Ken Underhill
Ken Underhill
Mar 5, 2026
5 minute read
eSecurity Planet Inhalte und Produktempfehlungen sind redaktionell unabhängig. Wir können Geld verdienen, wenn Sie auf Links zu unseren Partnern klicken. Mehr erfahren

Ein iOS-Exploit-Framework hat gezeigt, wie fortschrittliche mobile Angriffswerkzeuge rasch von Überwachungsoperationen zu Spionage und Finanzkriminalität übergehen können. 

Googles Threat Intelligence Group (GTIG) identifizierte Coruna, ein leistungsfähiges Exploit-Kit mit 23 Schwachstellen in fünf Exploit-Ketten, die im Laufe des Jahres 2025 zur Kompromittierung Tausender iPhones eingesetzt wurden.

„Der zentrale technische Wert dieses Exploit-Kits liegt in seiner umfassenden Sammlung von iOS-Exploits, wobei die fortschrittlichsten davon nicht öffentliche Exploit-Techniken und Umgehungen von Schutzmaßnahmen nutzen“, sagten die Forscher.

Im Inneren des Coruna-iOS-Exploit-Frameworks

Laut Googles Threat Intelligence Group (GTIG) konnte Coruna Apple-Geräte mit iOS-Versionen angreifen, die zwischen September 2019 und Dezember 2023 veröffentlicht wurden. 

Forscher entdeckten das Toolkit, nachdem ein Angreifer versehentlich eine Debug-Version des Frameworks eingesetzt und dadurch interne Codenamen sowie in das Exploit-Kit eingebettete Dokumentation offengelegt hatte. 

Die Entdeckung lieferte seltene Einblicke in den Aufbau des Frameworks und in die Gestaltung seiner Exploit-Ketten für den Angriff auf verschiedene iOS-Versionen.

Coruna bei mehreren Angreifern nachverfolgt

Den GTIG-Forschern gelang es außerdem, Coruna im Laufe des Jahres 2025 in drei voneinander getrennten Ökosystemen von Angreifern nachzuverfolgen. Dies ermöglichte einen ungewöhnlichen Einblick darin, wie hochentwickelte Exploit-Frameworks in der Landschaft der Cyberbedrohungen zirkulieren. 

In vielen Fällen werden ursprünglich zu Überwachungszwecken entwickelte fortschrittliche Werkzeuge später von staatlich unterstützten Spionagegruppen wiederverwendet oder umfunktioniert und schließlich von finanziell motivierten Cyberkriminellen eingesetzt.

Corunas mehrstufige Angriffskampagne

Die frühesten beobachteten Aktivitäten im Zusammenhang mit Coruna fanden im Februar 2025 statt, als Forscher Komponenten einer Exploit-Kette identifizierten, die über ein bislang unbekanntes JavaScript-Framework bereitgestellt wurde. 

Der Code war darauf ausgelegt, besuchende Geräte zu fingerprinten, indem er zunächst das iPhone-Modell und die installierte iOS-Version ermittelte, bevor er einen maßgeschneiderten Exploit auslieferte. 

Advertisement

Sobald ein kompatibles Ziel identifiziert war, löste das Framework eine Schwachstelle zur Remote-Code-Ausführung (RCE) in WebKit aus, gefolgt von einer Umgehung des Pointer Authentication Code (PAC). Dadurch konnten Angreifer schädlichen Code auf dem Gerät ausführen und die Exploit-Kette weiterverfolgen.

Im Sommer 2025 tauchte dieselbe Infrastruktur in Kampagnen auf, die mit einer als UNC6353 erfassten russischen Spionagegruppe in Verbindung standen. 

In dieser Phase schleusten die Angreifer schädlichen Code in Dutzende kompromittierte ukrainische Websites aus Branchen wie Einzelhandel, Industriedienstleistungen und E-Commerce ein. 

Die Exploit-Kette wurde über ein verstecktes iFrame bereitgestellt, das auf der Domain cdn.uacounter[.]com gehostet wurde. 

Um die Erkennung zu erschweren und die Zielgenauigkeit zu erhöhen, wurde der Exploit nur für iPhone-Nutzer in bestimmten geografischen Regionen selektiv ausgelöst.

Ende 2025 entdeckten Forscher das vollständige Coruna-Exploit-Kit in einer Kampagne, die einer finanziell motivierten chinesischen Bedrohungsgruppe zugeschrieben wurde, die als UNC6691 erfasst ist. 

In dieser Phase setzten die Angreifer den Exploit in einem Netzwerk betrügerischer Kryptowährungs- und Finanz-Websites ein, die Opfer dazu verleiten sollten, die Seiten mit einem iPhone aufzurufen. 

Ein Beispiel war eine gefälschte Website, die die Kryptowährungsbörse WEEX imitierte und Pop-up-Aufforderungen anzeigte, in denen Nutzer dazu aufgefordert wurden, die Plattform von ihren Mobilgeräten aus aufzurufen, um die Exploit-Kette auszulösen.

So funktioniert das Coruna-Exploit-Kit

Im Kern enthält Coruna 23 Exploits, die in fünf vollständigen Angriffsketten organisiert sind und es Angreifern ermöglichen, von der anfänglichen Kompromittierung des Browsers bis zur vollständigen Kontrolle des Geräts vorzudringen. 

Das Framework kombiniert mehrere Klassen von Schwachstellen, darunter Speicherbeschädigungsfehler in WebKit, Schwachstellen zum Ausbruch aus der Sandbox, Techniken zur Rechteausweitung und Umgehungen der Page Protection Layer (PPL), mit denen Angreifer eine umfassendere Kontrolle über das Betriebssystem erlangen können.

Zu den wichtigsten im Exploit-Framework verwendeten Schwachstellen gehören:

Advertisement

Zwei Exploits innerhalb des Frameworks – Photon und Gallium – wurden zuvor mit Operation Triangulation in Verbindung gebracht, der 2023 von Kaspersky aufgedeckten, aufsehenerregenden iOS-Spionagekampagne. 

Ihre Wiederverwendung in Coruna zeigt, wie Angreifer häufig bereits entdeckte Schwachstellen mit neuen Exploit-Techniken kombinieren, um fortschrittlichere und zuverlässigere Angriff-Frameworks zu entwickeln.

So stiehlt Coruna Kryptowährungen

Nachdem die Exploit-Kette ein Gerät erfolgreich kompromittiert hat, setzt Coruna eine Payload der letzten Phase namens PlasmaLoader ein, die von Forschern als PLASMAGRID erfasst wird. 

Die Malware schleust sich in powerd ein, einen iOS-System-Daemon mit Root-Rechten, und tarnt sich dabei als legitime Apple-Dienstkennung, um einer Erkennung zu entgehen.

Nach der Installation konzentriert sich die Malware hauptsächlich auf den Diebstahl von Finanzdaten. 

Forscher stellten fest, dass PlasmaLoader Funktionen in mindestens 18 Kryptowährungs-Wallet-Anwendungen wie MetaMask, Phantom und BitKeep abfangen kann, sodass Angreifer vertrauliche Wallet-Daten abgreifen können. 

Die Malware durchsucht außerdem Apple Notes nach BIP39-Seed-Phrasen oder Schlüsselwörtern wie „backup phrase“ und „bank account“. Dadurch könnten Angreifer Kryptowährungs-Wallets wiederherstellen und digitale Vermögenswerte stehlen.

Trotz der Raffinesse des Exploit-Frameworks weisen die Google-Forscher darauf hin, dass Coruna gegen die neuesten iOS-Versionen nicht wirksam ist. Dies unterstreicht, wie wichtig es ist, Mobilgeräte vollständig zu aktualisieren, um sich vor bekannten Schwachstellen zu schützen.

So können Sicherheitsteams mobile Risiken reduzieren

Da der Angriff auf mehreren Schwachstellen, einer webbasierten Bereitstellung und dem Datendiebstahl nach der Ausnutzung beruht, erfordern wirksame Abwehrmaßnahmen eine mehrschichtige Strategie für mobile Sicherheit. 

  • Alle iPhones auf die neueste iOS-Version aktualisieren und die automatische Patch-Verteilung über Mobile Device Management (MDM) durchsetzen.
  • Apple Lockdown Mode auf Geräten mit hohem Risiko oder auf Geräten von Führungskräften aktivieren, da Coruna die Ausnutzung beendet, sobald diese Funktion aktiv ist.
  • In MDM integrierte Mobile-Threat-Defense-Lösungen (MTD) bereitstellen, um Exploit-Versuche, verdächtiges Verhalten und anomale Netzwerkaktivitäten zu erkennen.
  • Überwachen Sie den Netzwerkverkehr auf Hinweise auf eine Kompromittierung, einschließlich Verbindungen zu verdächtigen *.xyz-Domains und ungewöhnlicher HTTP-Header wie sdkv oder x-ts.
  • Zugriff auf nicht verifizierte Finanz- und Kryptowährungs-Websites beschränken und die Installation risikoreicher Anwendungen wie Krypto-Wallets auf Unternehmensgeräten begrenzen.
  • Unternehmenskonfigurationen von iOS durch die Durchsetzung von App-Allowlists härten, nicht vertrauenswürdige Profile beschränken und unnötige Gerätedienste oder Freigabefunktionen begrenzen.
  • Regelmäßig testen Pläne zur Reaktion auf Vorfälle und Leitfäden zur mobilen Sicherheit, damit Teams die Kompromittierung mobiler Geräte schnell erkennen, untersuchen und eindämmen können.
Advertisement

Durch die Umsetzung dieser Maßnahmen können Unternehmen den potenziellen Schadensradius einer Kompromittierung mobiler Geräte begrenzen und zugleich ihre Widerstandsfähigkeit stärken.

Warum Mobilgeräte eine zunehmend größere Angriffsfläche darstellen

Die Coruna-Kampagne veranschaulicht, wie fortschrittliche Exploit-Frameworks im Laufe der Zeit zwischen verschiedenen Angreifern und Einsatzszenarien wechseln können – von Überwachungsoperationen über Spionage bis hin zu finanziell motivierten Aktivitäten. 

Da Mobilgeräte Unternehmensdaten, Zugangsdaten und Finanzanwendungen speichern, bleiben sie ein wichtiger Teil der Angriffsfläche eines Unternehmens. 

Für Sicherheitsteams unterstreicht dieser Fall, wie wichtig es ist, Smartphones als Unternehmensendpunkte mit einheitlichem Patch-Management, umfassender Transparenz und konsistenten Sicherheitskontrollen zu verwalten. 

Da Unternehmen ihre mobile Sicherheit und die Transparenz über Endgeräte stärken, greifen viele auch auf Zero-Trust-Lösungen zurück, um eine kontinuierliche Verifizierung und strengere Zugriffskontrollen in ihren Umgebungen durchzusetzen.

Ken Underhill

Ken Underhill is an award-winning cybersecurity professional, bestselling author, and seasoned IT professional. He holds a graduate degree in cybersecurity and information assurance from Western Governors University and brings years of hands-on experience to the field.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Eigentum von TechnologyAdvice. © 2026 TechnologyAdvice. Alle Rechte vorbehalten

Werbetreibenden-Offenlegung: Einige der auf dieser Website erscheinenden Produkte stammen von Unternehmen, von denen TechnologyAdvice eine Vergütung erhält. Diese Vergütung kann beeinflussen, wie und wo Produkte auf dieser Website erscheinen, einschließlich beispielsweise der Reihenfolge, in der sie erscheinen. TechnologyAdvice schließt nicht alle Unternehmen oder alle auf dem Marktplatz verfügbaren Produkttypen ein.