Un framework d’exploitation iOS a révélé comment des outils d’attaque mobile avancés peuvent rapidement passer d’opérations de surveillance à l’espionnage et à la criminalité financière.
Le Threat Intelligence Group de Google (GTIG) a identifié Coruna, un puissant kit d’exploitation contenant 23 vulnérabilités réparties sur cinq chaînes d’exploitation, qui ont servi à compromettre des milliers d’iPhone tout au long de 2025.
« La valeur technique fondamentale de ce kit d’exploitation réside dans sa collection complète d’exploits iOS, les plus avancés utilisant des techniques d’exploitation non publiques et des mécanismes de contournement des mesures d’atténuation », ont déclaré les chercheurs.
Le framework d’exploitation iOS Coruna
Selon le Threat Intelligence Group de Google (GTIG), Coruna était capable de cibler les appareils Apple exécutant des versions d’iOS sorties entre septembre 2019 et décembre 2023.
Les chercheurs ont découvert cet arsenal après qu’un acteur malveillant a déployé par erreur une version de débogage du framework, exposant involontairement des noms de code internes et de la documentation intégrée au kit d’exploitation.
Cette découverte a fourni un rare aperçu de la structure du framework et de la conception de ses chaînes d’exploitation, destinées à cibler différentes versions d’iOS.
Suivi de Coruna chez plusieurs acteurs malveillants
Les chercheurs du GTIG ont également pu suivre Coruna au sein de trois écosystèmes distincts d’acteurs malveillants tout au long de 2025, offrant un aperçu inhabituel de la circulation des frameworks d’exploitation sophistiqués dans le paysage des cybermenaces.
Dans de nombreux cas, des outils avancés initialement développés à des fins de surveillance sont ensuite réutilisés ou détournés par des groupes d’espionnage soutenus par des États, puis par des cybercriminels motivés par des considérations financières.
La campagne d’attaque en plusieurs étapes de Coruna
Les premières activités observées impliquant Coruna remontent à février 2025, lorsque les chercheurs ont identifié des composants d’une chaîne d’exploitation distribuée via un framework JavaScript jusque-là inconnu.
Le code était conçu pour relever les caractéristiques des appareils visités en identifiant le modèle d’iPhone et la version d’iOS installée avant de transmettre un exploit personnalisé.
Une cible compatible identifiée, le framework déclenchait une vulnérabilité d’exécution de code à distance (RCE) dans WebKit, suivie d’un contournement de Pointer Authentication Code (PAC), permettant aux attaquants d’exécuter du code malveillant sur l’appareil et de progresser dans la chaîne d’exploitation.
À l’été 2025, la même infrastructure est apparue dans des campagnes associées à un groupe d’espionnage russe suivi sous le nom UNC6353.
Lors de cette phase, les attaquants ont injecté du code malveillant dans des dizaines de sites web ukrainiens compromis, couvrant des secteurs tels que la vente au détail, les services industriels et le commerce électronique.
La chaîne d’exploitation était distribuée via une iFrame cachée hébergée sur le domaine cdn.uacounter[.]com.
Pour réduire les risques de détection et améliorer la précision du ciblage, l’exploit n’était déclenché que sélectivement pour les utilisateurs d’iPhone se trouvant dans certaines régions géographiques.
À la fin de 2025, les chercheurs ont découvert que le kit d’exploitation Coruna complet était utilisé dans une campagne attribuée à un groupe chinois de cybermenaces motivé par des considérations financières, suivi sous le nom UNC6691.
À cette étape, les attaquants ont déployé l’exploit sur un réseau de sites frauduleux consacrés aux cryptomonnaies et à la finance, conçus pour inciter les victimes à consulter ces pages depuis un iPhone.
Un exemple concernait un faux site usurpant l’identité de la plateforme d’échange de cryptomonnaies WEEX, qui affichait des fenêtres contextuelles encourageant les utilisateurs à accéder à la plateforme depuis leurs appareils mobiles afin de déclencher la chaîne d’exploitation.
Fonctionnement du kit d’exploitation Coruna
À la base, Coruna contient 23 exploits organisés en cinq chaînes d’attaque complètes, permettant aux attaquants de passer d’une compromission initiale du navigateur au contrôle total de l’appareil.
Le framework combine plusieurs catégories de vulnérabilités, notamment des failles de corruption mémoire dans WebKit, des vulnérabilités permettant de s’échapper de la sandbox, des techniques d’élévation de privilèges et des contournements de Page Protection Layer (PPL) qui permettent aux attaquants d’obtenir un contrôle plus approfondi du système d’exploitation.
Les principales vulnérabilités utilisées dans le framework d’exploitation sont les suivantes :
- CVE-2021-30952 – Vulnérabilité de lecture/écriture de WebKit
- CVE-2023-32409 – Vulnérabilité d’évasion de la sandbox
- CVE-2023-32434 – Faille d’élévation de privilèges
- CVE-2024-23222 et CVE-2024-23225 – Techniques de contournement de Page Protection Layer (PPL)
Deux exploits du framework — Photon et Gallium — avaient déjà été associés à Operation Triangulation, la campagne d’espionnage iOS très médiatisée découverte par Kaspersky en 2023.
Leur réutilisation dans Coruna montre comment les acteurs malveillants combinent souvent des vulnérabilités découvertes antérieurement avec de nouvelles techniques d’exploitation pour construire des frameworks d’attaque plus avancés et plus fiables.
Comment Coruna dérobe des cryptomonnaies
Une fois la chaîne d’exploitation parvenue à compromettre l’appareil, Coruna déploie une charge utile de dernière étape appelée PlasmaLoader, suivie par les chercheurs sous le nom PLASMAGRID.
Le logiciel malveillant s’injecte dans powerd, un daemon système iOS s’exécutant au niveau root, tout en se faisant passer pour un identifiant de service Apple légitime afin d’échapper à la détection.
Une fois installé, le logiciel malveillant se concentre principalement sur le vol financier.
Les chercheurs ont constaté que PlasmaLoader pouvait intercepter les fonctions d’au moins 18 applications de portefeuille de cryptomonnaies, dont MetaMask, Phantom et BitKeep, permettant aux attaquants d’intercepter des données sensibles des portefeuilles.
Le logiciel malveillant analyse également Apple Notes à la recherche de phrases de récupération BIP39 ou de mots-clés tels que « phrase de sauvegarde » et « compte bancaire », ce qui pourrait permettre aux attaquants de récupérer des portefeuilles de cryptomonnaies et de dérober des actifs numériques.
Malgré la sophistication du framework d’exploitation, les chercheurs de Google indiquent que Coruna n’est pas efficace contre les dernières versions d’iOS, ce qui souligne l’importance de maintenir les appareils mobiles entièrement à jour pour se protéger contre les vulnérabilités connues.
Comment les équipes de sécurité peuvent réduire les risques mobiles
Parce que l’attaque repose sur plusieurs vulnérabilités, une diffusion via le web et le vol de données après exploitation, une défense efficace nécessite une stratégie de sécurité mobile à plusieurs niveaux.
- Veillez à ce que tous les iPhone soient mis à jour avec la dernière version d’iOS et imposez l’application automatique des correctifs via la gestion des appareils mobiles (MDM).
- Activez le mode Isolement d’Apple sur les appareils à haut risque ou ceux des dirigeants, car Coruna interrompt l’exploitation lorsque cette fonctionnalité est active.
- Déployez des solutions de défense contre les menaces mobiles (MTD) intégrées au MDM afin de détecter les tentatives d’exploitation, les comportements suspects et les activités réseau anormales.
- Surveillez le trafic réseau à la recherche d’indicateurs de compromission, notamment les connexions à des domaines *.xyz suspects et les en-têtes HTTP inhabituels tels que sdkv ou x-ts.
- Limitez l’accès aux sites web financiers et de cryptomonnaies non vérifiés et restreignez l’installation d’applications à haut risque, telles que les portefeuilles de cryptomonnaies, sur les appareils professionnels.
- Renforcez les configurations iOS d’entreprise en imposant des listes d’applications autorisées, en limitant les profils non fiables ainsi que les services ou fonctionnalités de partage inutiles des appareils.
- Testez régulièrement les plans de réponse aux incidents et les guides de sécurité mobile afin de vous assurer que les équipes peuvent rapidement détecter, analyser et contenir la compromission d’appareils mobiles.
En mettant en œuvre ces mesures, les organisations peuvent limiter l’ampleur potentielle des compromissions mobiles tout en renforçant leur résilience.
Pourquoi les appareils mobiles représentent une surface d’attaque croissante
La campagne Coruna illustre comment des frameworks d’exploitation avancés peuvent passer d’un acteur malveillant à l’autre et changer d’usage au fil du temps, des opérations de surveillance à l’espionnage et aux activités motivées par des considérations financières.
Comme les appareils mobiles stockent des données d’entreprise, des identifiants et des applications financières, ils restent un élément important de la surface d’attaque des entreprises.
Pour les équipes de sécurité, ce cas confirme l’importance de gérer les smartphones comme des terminaux d’entreprise, avec des correctifs, une visibilité et des contrôles de sécurité cohérents.
Alors que les organisations renforcent la sécurité mobile et la visibilité sur les terminaux, nombre d’entre elles se tournent aussi vers des solutions zero trust afin de contribuer à imposer une vérification continue et des contrôles d’accès plus stricts dans leurs environnements.





