Le kit d’exploitation iOS Coruna compromet des milliers d’iPhone

Des chercheurs ont découvert Coruna, un kit d’exploitation iOS sophistiqué utilisé pour compromettre des milliers d’iPhone et dérober des données de cryptomonnaie.

Écrit par
Ken Underhill
Ken Underhill
Mar 5, 2026
6 minute read
eSecurity Planet Le contenu et les recommandations de produits sont indépendants de la rédaction. Nous pouvons gagner de l'argent lorsque vous cliquez sur des liens vers nos partenaires. En savoir plus

Un framework d’exploitation iOS a révélé comment des outils d’attaque mobile avancés peuvent rapidement passer d’opérations de surveillance à l’espionnage et à la criminalité financière. 

Le Threat Intelligence Group de Google (GTIG) a identifié Coruna, un puissant kit d’exploitation contenant 23 vulnérabilités réparties sur cinq chaînes d’exploitation, qui ont servi à compromettre des milliers d’iPhone tout au long de 2025.

« La valeur technique fondamentale de ce kit d’exploitation réside dans sa collection complète d’exploits iOS, les plus avancés utilisant des techniques d’exploitation non publiques et des mécanismes de contournement des mesures d’atténuation », ont déclaré les chercheurs.

Le framework d’exploitation iOS Coruna

Selon le Threat Intelligence Group de Google (GTIG), Coruna était capable de cibler les appareils Apple exécutant des versions d’iOS sorties entre septembre 2019 et décembre 2023. 

Les chercheurs ont découvert cet arsenal après qu’un acteur malveillant a déployé par erreur une version de débogage du framework, exposant involontairement des noms de code internes et de la documentation intégrée au kit d’exploitation. 

Cette découverte a fourni un rare aperçu de la structure du framework et de la conception de ses chaînes d’exploitation, destinées à cibler différentes versions d’iOS.

Suivi de Coruna chez plusieurs acteurs malveillants

Les chercheurs du GTIG ont également pu suivre Coruna au sein de trois écosystèmes distincts d’acteurs malveillants tout au long de 2025, offrant un aperçu inhabituel de la circulation des frameworks d’exploitation sophistiqués dans le paysage des cybermenaces. 

Dans de nombreux cas, des outils avancés initialement développés à des fins de surveillance sont ensuite réutilisés ou détournés par des groupes d’espionnage soutenus par des États, puis par des cybercriminels motivés par des considérations financières.

Advertisement

La campagne d’attaque en plusieurs étapes de Coruna

Les premières activités observées impliquant Coruna remontent à février 2025, lorsque les chercheurs ont identifié des composants d’une chaîne d’exploitation distribuée via un framework JavaScript jusque-là inconnu. 

Le code était conçu pour relever les caractéristiques des appareils visités en identifiant le modèle d’iPhone et la version d’iOS installée avant de transmettre un exploit personnalisé. 

Une cible compatible identifiée, le framework déclenchait une vulnérabilité d’exécution de code à distance (RCE) dans WebKit, suivie d’un contournement de Pointer Authentication Code (PAC), permettant aux attaquants d’exécuter du code malveillant sur l’appareil et de progresser dans la chaîne d’exploitation.

À l’été 2025, la même infrastructure est apparue dans des campagnes associées à un groupe d’espionnage russe suivi sous le nom UNC6353. 

Lors de cette phase, les attaquants ont injecté du code malveillant dans des dizaines de sites web ukrainiens compromis, couvrant des secteurs tels que la vente au détail, les services industriels et le commerce électronique. 

La chaîne d’exploitation était distribuée via une iFrame cachée hébergée sur le domaine cdn.uacounter[.]com. 

Pour réduire les risques de détection et améliorer la précision du ciblage, l’exploit n’était déclenché que sélectivement pour les utilisateurs d’iPhone se trouvant dans certaines régions géographiques.

À la fin de 2025, les chercheurs ont découvert que le kit d’exploitation Coruna complet était utilisé dans une campagne attribuée à un groupe chinois de cybermenaces motivé par des considérations financières, suivi sous le nom UNC6691. 

À cette étape, les attaquants ont déployé l’exploit sur un réseau de sites frauduleux consacrés aux cryptomonnaies et à la finance, conçus pour inciter les victimes à consulter ces pages depuis un iPhone. 

Un exemple concernait un faux site usurpant l’identité de la plateforme d’échange de cryptomonnaies WEEX, qui affichait des fenêtres contextuelles encourageant les utilisateurs à accéder à la plateforme depuis leurs appareils mobiles afin de déclencher la chaîne d’exploitation.

Advertisement

Fonctionnement du kit d’exploitation Coruna

À la base, Coruna contient 23 exploits organisés en cinq chaînes d’attaque complètes, permettant aux attaquants de passer d’une compromission initiale du navigateur au contrôle total de l’appareil. 

Le framework combine plusieurs catégories de vulnérabilités, notamment des failles de corruption mémoire dans WebKit, des vulnérabilités permettant de s’échapper de la sandbox, des techniques d’élévation de privilèges et des contournements de Page Protection Layer (PPL) qui permettent aux attaquants d’obtenir un contrôle plus approfondi du système d’exploitation.

Les principales vulnérabilités utilisées dans le framework d’exploitation sont les suivantes :

Deux exploits du framework — Photon et Gallium — avaient déjà été associés à Operation Triangulation, la campagne d’espionnage iOS très médiatisée découverte par Kaspersky en 2023. 

Leur réutilisation dans Coruna montre comment les acteurs malveillants combinent souvent des vulnérabilités découvertes antérieurement avec de nouvelles techniques d’exploitation pour construire des frameworks d’attaque plus avancés et plus fiables.

Comment Coruna dérobe des cryptomonnaies

Une fois la chaîne d’exploitation parvenue à compromettre l’appareil, Coruna déploie une charge utile de dernière étape appelée PlasmaLoader, suivie par les chercheurs sous le nom PLASMAGRID. 

Le logiciel malveillant s’injecte dans powerd, un daemon système iOS s’exécutant au niveau root, tout en se faisant passer pour un identifiant de service Apple légitime afin d’échapper à la détection.

Une fois installé, le logiciel malveillant se concentre principalement sur le vol financier. 

Les chercheurs ont constaté que PlasmaLoader pouvait intercepter les fonctions d’au moins 18 applications de portefeuille de cryptomonnaies, dont MetaMask, Phantom et BitKeep, permettant aux attaquants d’intercepter des données sensibles des portefeuilles. 

Advertisement

Le logiciel malveillant analyse également Apple Notes à la recherche de phrases de récupération BIP39 ou de mots-clés tels que « phrase de sauvegarde » et « compte bancaire », ce qui pourrait permettre aux attaquants de récupérer des portefeuilles de cryptomonnaies et de dérober des actifs numériques.

Malgré la sophistication du framework d’exploitation, les chercheurs de Google indiquent que Coruna n’est pas efficace contre les dernières versions d’iOS, ce qui souligne l’importance de maintenir les appareils mobiles entièrement à jour pour se protéger contre les vulnérabilités connues.

Comment les équipes de sécurité peuvent réduire les risques mobiles

Parce que l’attaque repose sur plusieurs vulnérabilités, une diffusion via le web et le vol de données après exploitation, une défense efficace nécessite une stratégie de sécurité mobile à plusieurs niveaux. 

  • Veillez à ce que tous les iPhone soient mis à jour avec la dernière version d’iOS et imposez l’application automatique des correctifs via la gestion des appareils mobiles (MDM).
  • Activez le mode Isolement d’Apple sur les appareils à haut risque ou ceux des dirigeants, car Coruna interrompt l’exploitation lorsque cette fonctionnalité est active.
  • Déployez des solutions de défense contre les menaces mobiles (MTD) intégrées au MDM afin de détecter les tentatives d’exploitation, les comportements suspects et les activités réseau anormales.
  • Surveillez le trafic réseau à la recherche d’indicateurs de compromission, notamment les connexions à des domaines *.xyz suspects et les en-têtes HTTP inhabituels tels que sdkv ou x-ts.
  • Limitez l’accès aux sites web financiers et de cryptomonnaies non vérifiés et restreignez l’installation d’applications à haut risque, telles que les portefeuilles de cryptomonnaies, sur les appareils professionnels.
  • Renforcez les configurations iOS d’entreprise en imposant des listes d’applications autorisées, en limitant les profils non fiables ainsi que les services ou fonctionnalités de partage inutiles des appareils.
  • Testez régulièrement les plans de réponse aux incidents et les guides de sécurité mobile afin de vous assurer que les équipes peuvent rapidement détecter, analyser et contenir la compromission d’appareils mobiles.

En mettant en œuvre ces mesures, les organisations peuvent limiter l’ampleur potentielle des compromissions mobiles tout en renforçant leur résilience.

Pourquoi les appareils mobiles représentent une surface d’attaque croissante

La campagne Coruna illustre comment des frameworks d’exploitation avancés peuvent passer d’un acteur malveillant à l’autre et changer d’usage au fil du temps, des opérations de surveillance à l’espionnage et aux activités motivées par des considérations financières. 

Comme les appareils mobiles stockent des données d’entreprise, des identifiants et des applications financières, ils restent un élément important de la surface d’attaque des entreprises. 

Pour les équipes de sécurité, ce cas confirme l’importance de gérer les smartphones comme des terminaux d’entreprise, avec des correctifs, une visibilité et des contrôles de sécurité cohérents. 

Alors que les organisations renforcent la sécurité mobile et la visibilité sur les terminaux, nombre d’entre elles se tournent aussi vers des solutions zero trust afin de contribuer à imposer une vérification continue et des contrôles d’accès plus stricts dans leurs environnements.

Ken Underhill

Ken Underhill is an award-winning cybersecurity professional, bestselling author, and seasoned IT professional. He holds a graduate degree in cybersecurity and information assurance from Western Governors University and brings years of hands-on experience to the field.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Propriété de TechnologyAdvice. © 2026 TechnologyAdvice. Tous droits réservés

Divulgation publicitaire : Certains des produits qui apparaissent sur ce site proviennent d'entreprises dont TechnologyAdvice reçoit une compensation. Cette compensation peut influencer la façon dont les produits apparaissent sur ce site, notamment l'ordre dans lequel ils apparaissent. TechnologyAdvice n'inclut pas toutes les entreprises ou tous les types de produits disponibles sur le marché.