Ein iOS-Exploit-Framework hat gezeigt, wie fortschrittliche mobile Angriffswerkzeuge rasch von Überwachungsoperationen zu Spionage und Finanzkriminalität übergehen können.
Googles Threat Intelligence Group (GTIG) identifizierte Coruna, ein leistungsfähiges Exploit-Kit mit 23 Schwachstellen in fünf Exploit-Ketten, die im Laufe des Jahres 2025 zur Kompromittierung Tausender iPhones eingesetzt wurden.
„Der zentrale technische Wert dieses Exploit-Kits liegt in seiner umfassenden Sammlung von iOS-Exploits, wobei die fortschrittlichsten davon nicht öffentliche Exploit-Techniken und Umgehungen von Schutzmaßnahmen nutzen“, sagten die Forscher.
Im Inneren des Coruna-iOS-Exploit-Frameworks
Laut Googles Threat Intelligence Group (GTIG) konnte Coruna Apple-Geräte mit iOS-Versionen angreifen, die zwischen September 2019 und Dezember 2023 veröffentlicht wurden.
Forscher entdeckten das Toolkit, nachdem ein Angreifer versehentlich eine Debug-Version des Frameworks eingesetzt und dadurch interne Codenamen sowie in das Exploit-Kit eingebettete Dokumentation offengelegt hatte.
Die Entdeckung lieferte seltene Einblicke in den Aufbau des Frameworks und in die Gestaltung seiner Exploit-Ketten für den Angriff auf verschiedene iOS-Versionen.
Coruna bei mehreren Angreifern nachverfolgt
Den GTIG-Forschern gelang es außerdem, Coruna im Laufe des Jahres 2025 in drei voneinander getrennten Ökosystemen von Angreifern nachzuverfolgen. Dies ermöglichte einen ungewöhnlichen Einblick darin, wie hochentwickelte Exploit-Frameworks in der Landschaft der Cyberbedrohungen zirkulieren.
In vielen Fällen werden ursprünglich zu Überwachungszwecken entwickelte fortschrittliche Werkzeuge später von staatlich unterstützten Spionagegruppen wiederverwendet oder umfunktioniert und schließlich von finanziell motivierten Cyberkriminellen eingesetzt.
Corunas mehrstufige Angriffskampagne
Die frühesten beobachteten Aktivitäten im Zusammenhang mit Coruna fanden im Februar 2025 statt, als Forscher Komponenten einer Exploit-Kette identifizierten, die über ein bislang unbekanntes JavaScript-Framework bereitgestellt wurde.
Der Code war darauf ausgelegt, besuchende Geräte zu fingerprinten, indem er zunächst das iPhone-Modell und die installierte iOS-Version ermittelte, bevor er einen maßgeschneiderten Exploit auslieferte.
Sobald ein kompatibles Ziel identifiziert war, löste das Framework eine Schwachstelle zur Remote-Code-Ausführung (RCE) in WebKit aus, gefolgt von einer Umgehung des Pointer Authentication Code (PAC). Dadurch konnten Angreifer schädlichen Code auf dem Gerät ausführen und die Exploit-Kette weiterverfolgen.
Im Sommer 2025 tauchte dieselbe Infrastruktur in Kampagnen auf, die mit einer als UNC6353 erfassten russischen Spionagegruppe in Verbindung standen.
In dieser Phase schleusten die Angreifer schädlichen Code in Dutzende kompromittierte ukrainische Websites aus Branchen wie Einzelhandel, Industriedienstleistungen und E-Commerce ein.
Die Exploit-Kette wurde über ein verstecktes iFrame bereitgestellt, das auf der Domain cdn.uacounter[.]com gehostet wurde.
Um die Erkennung zu erschweren und die Zielgenauigkeit zu erhöhen, wurde der Exploit nur für iPhone-Nutzer in bestimmten geografischen Regionen selektiv ausgelöst.
Ende 2025 entdeckten Forscher das vollständige Coruna-Exploit-Kit in einer Kampagne, die einer finanziell motivierten chinesischen Bedrohungsgruppe zugeschrieben wurde, die als UNC6691 erfasst ist.
In dieser Phase setzten die Angreifer den Exploit in einem Netzwerk betrügerischer Kryptowährungs- und Finanz-Websites ein, die Opfer dazu verleiten sollten, die Seiten mit einem iPhone aufzurufen.
Ein Beispiel war eine gefälschte Website, die die Kryptowährungsbörse WEEX imitierte und Pop-up-Aufforderungen anzeigte, in denen Nutzer dazu aufgefordert wurden, die Plattform von ihren Mobilgeräten aus aufzurufen, um die Exploit-Kette auszulösen.
So funktioniert das Coruna-Exploit-Kit
Im Kern enthält Coruna 23 Exploits, die in fünf vollständigen Angriffsketten organisiert sind und es Angreifern ermöglichen, von der anfänglichen Kompromittierung des Browsers bis zur vollständigen Kontrolle des Geräts vorzudringen.
Das Framework kombiniert mehrere Klassen von Schwachstellen, darunter Speicherbeschädigungsfehler in WebKit, Schwachstellen zum Ausbruch aus der Sandbox, Techniken zur Rechteausweitung und Umgehungen der Page Protection Layer (PPL), mit denen Angreifer eine umfassendere Kontrolle über das Betriebssystem erlangen können.
Zu den wichtigsten im Exploit-Framework verwendeten Schwachstellen gehören:
- CVE-2021-30952 – Lese-/Schreibschwachstelle in WebKit
- CVE-2023-32409 – Schwachstelle zum Ausbruch aus der Sandbox
- CVE-2023-32434 – Schwachstelle zur Rechteausweitung
- CVE-2024-23222 und CVE-2024-23225 – Techniken zur Umgehung der Page Protection Layer (PPL)
Zwei Exploits innerhalb des Frameworks – Photon und Gallium – wurden zuvor mit Operation Triangulation in Verbindung gebracht, der 2023 von Kaspersky aufgedeckten, aufsehenerregenden iOS-Spionagekampagne.
Ihre Wiederverwendung in Coruna zeigt, wie Angreifer häufig bereits entdeckte Schwachstellen mit neuen Exploit-Techniken kombinieren, um fortschrittlichere und zuverlässigere Angriff-Frameworks zu entwickeln.
So stiehlt Coruna Kryptowährungen
Nachdem die Exploit-Kette ein Gerät erfolgreich kompromittiert hat, setzt Coruna eine Payload der letzten Phase namens PlasmaLoader ein, die von Forschern als PLASMAGRID erfasst wird.
Die Malware schleust sich in powerd ein, einen iOS-System-Daemon mit Root-Rechten, und tarnt sich dabei als legitime Apple-Dienstkennung, um einer Erkennung zu entgehen.
Nach der Installation konzentriert sich die Malware hauptsächlich auf den Diebstahl von Finanzdaten.
Forscher stellten fest, dass PlasmaLoader Funktionen in mindestens 18 Kryptowährungs-Wallet-Anwendungen wie MetaMask, Phantom und BitKeep abfangen kann, sodass Angreifer vertrauliche Wallet-Daten abgreifen können.
Die Malware durchsucht außerdem Apple Notes nach BIP39-Seed-Phrasen oder Schlüsselwörtern wie „backup phrase“ und „bank account“. Dadurch könnten Angreifer Kryptowährungs-Wallets wiederherstellen und digitale Vermögenswerte stehlen.
Trotz der Raffinesse des Exploit-Frameworks weisen die Google-Forscher darauf hin, dass Coruna gegen die neuesten iOS-Versionen nicht wirksam ist. Dies unterstreicht, wie wichtig es ist, Mobilgeräte vollständig zu aktualisieren, um sich vor bekannten Schwachstellen zu schützen.
So können Sicherheitsteams mobile Risiken reduzieren
Da der Angriff auf mehreren Schwachstellen, einer webbasierten Bereitstellung und dem Datendiebstahl nach der Ausnutzung beruht, erfordern wirksame Abwehrmaßnahmen eine mehrschichtige Strategie für mobile Sicherheit.
- Alle iPhones auf die neueste iOS-Version aktualisieren und die automatische Patch-Verteilung über Mobile Device Management (MDM) durchsetzen.
- Apple Lockdown Mode auf Geräten mit hohem Risiko oder auf Geräten von Führungskräften aktivieren, da Coruna die Ausnutzung beendet, sobald diese Funktion aktiv ist.
- In MDM integrierte Mobile-Threat-Defense-Lösungen (MTD) bereitstellen, um Exploit-Versuche, verdächtiges Verhalten und anomale Netzwerkaktivitäten zu erkennen.
- Überwachen Sie den Netzwerkverkehr auf Hinweise auf eine Kompromittierung, einschließlich Verbindungen zu verdächtigen *.xyz-Domains und ungewöhnlicher HTTP-Header wie sdkv oder x-ts.
- Zugriff auf nicht verifizierte Finanz- und Kryptowährungs-Websites beschränken und die Installation risikoreicher Anwendungen wie Krypto-Wallets auf Unternehmensgeräten begrenzen.
- Unternehmenskonfigurationen von iOS durch die Durchsetzung von App-Allowlists härten, nicht vertrauenswürdige Profile beschränken und unnötige Gerätedienste oder Freigabefunktionen begrenzen.
- Regelmäßig testen Pläne zur Reaktion auf Vorfälle und Leitfäden zur mobilen Sicherheit, damit Teams die Kompromittierung mobiler Geräte schnell erkennen, untersuchen und eindämmen können.
Durch die Umsetzung dieser Maßnahmen können Unternehmen den potenziellen Schadensradius einer Kompromittierung mobiler Geräte begrenzen und zugleich ihre Widerstandsfähigkeit stärken.
Warum Mobilgeräte eine zunehmend größere Angriffsfläche darstellen
Die Coruna-Kampagne veranschaulicht, wie fortschrittliche Exploit-Frameworks im Laufe der Zeit zwischen verschiedenen Angreifern und Einsatzszenarien wechseln können – von Überwachungsoperationen über Spionage bis hin zu finanziell motivierten Aktivitäten.
Da Mobilgeräte Unternehmensdaten, Zugangsdaten und Finanzanwendungen speichern, bleiben sie ein wichtiger Teil der Angriffsfläche eines Unternehmens.
Für Sicherheitsteams unterstreicht dieser Fall, wie wichtig es ist, Smartphones als Unternehmensendpunkte mit einheitlichem Patch-Management, umfassender Transparenz und konsistenten Sicherheitskontrollen zu verwalten.
Da Unternehmen ihre mobile Sicherheit und die Transparenz über Endgeräte stärken, greifen viele auch auf Zero-Trust-Lösungen zurück, um eine kontinuierliche Verifizierung und strengere Zugriffskontrollen in ihren Umgebungen durchzusetzen.





