iOS向けのエクスプロイトフレームワークにより、高度なモバイル攻撃ツールが監視活動から諜報活動、さらには金銭目的の犯罪へと急速に転用される実態が明らかになった。
GoogleのThreat Intelligence Group(GTIG)は、5つのエクスプロイトチェーンにまたがる23個の脆弱性を含み、2025年を通じて数千台のiPhoneの侵害に使われた強力なエクスプロイトキット「Coruna」を特定した。
「このエクスプロイトキットの技術的な中核的価値は、iOSエクスプロイトを包括的に収集している点にあり、最も高度なものでは非公開のエクスプロイト技術や緩和策の回避手法が使われている」と研究者らは述べた。
Coruna iOSエクスプロイトフレームワークの内部
GoogleのThreat Intelligence Group(GTIG)によると、Corunaは2019年9月から2023年12月の間にリリースされたバージョンのiOSを搭載するApple製デバイスを標的にできた。
研究者らがこのツールキットを発見したのは、ある脅威アクターが誤ってフレームワークのデバッグ版を展開し、エクスプロイトキット内に埋め込まれていた内部コードネームやドキュメントが意図せず露出したためだった。
この発見により、フレームワークの構造や、異なるiOSバージョンを標的にするようエクスプロイトチェーンが設計された方法について、まれな洞察が得られた。
複数の脅威アクターにまたがるCorunaの追跡
GTIGの研究者らはまた、2025年を通じて、3つの別々の脅威アクターのエコシステムにおけるCorunaの動きを追跡することに成功し、高度なエクスプロイトフレームワークがサイバー脅威の情勢全体にどのように流通するのかを垣間見る、異例の機会をもたらした。
多くの場合、当初は監視目的で開発された高度なツールが、後に国家支援の諜報グループによって再利用または転用され、最終的には金銭目的のサイバー犯罪者にも使われる。
Corunaによる多段階攻撃キャンペーン
Corunaに関わる最初期の活動が確認されたのは2025年2月で、研究者らは未知のJavaScriptフレームワークを通じて配信されたエクスプロイトチェーンの構成要素を特定した。
このコードは、iPhoneのモデルとインストールされているiOSのバージョンを特定して訪問中のデバイスをフィンガープリントし、その後、対象に合わせたエクスプロイトを配信するよう設計されていた。
互換性のある標的が特定されると、フレームワークはWebKitのリモートコード実行(RCE)脆弱性を発動し、続いてPointer Authentication Code(PAC)を回避することで、攻撃者がデバイス上で悪意あるコードを実行し、エクスプロイトチェーンをさらに進められるようにした。
2025年夏までに、同じインフラが、UNC6353として追跡されているロシアの諜報グループに関連するキャンペーンにも現れた。
この段階で攻撃者は、小売、産業サービス、電子商取引などの業界にまたがる、侵害済みのウクライナの数十のWebサイトに悪意あるコードを注入した。
エクスプロイトチェーンは、次のドメインでホストされた隠しiFrameを通じて配信されたcdn.uacounter[.]com。
検知を減らし、標的の精度を高めるため、エクスプロイトは特定の地域内にいるiPhoneユーザーに対してのみ選択的に発動された。
2025年末、研究者らは、UNC6691として追跡されている金銭目的の中国系脅威グループによるものとされるキャンペーンで、Corunaの完全なエクスプロイトキットが使われていることを発見した。
この段階で攻撃者は、iPhoneからページにアクセスするよう被害者を誘導する目的で作られた、暗号資産および金融関連の偽サイトのネットワーク全体にエクスプロイトを展開した。
その一例として、暗号資産取引所WEEXになりすました偽サイトがあり、モバイルデバイスからプラットフォームにアクセスしてエクスプロイトチェーンを発動するよう促すポップアップを表示していた。
Corunaエクスプロイトキットの仕組み
Corunaの中核には、5つの完全な攻撃チェーンに整理された23個のエクスプロイトがあり、攻撃者はブラウザーの初期侵害からデバイス全体の制御にまで進める。
このフレームワークは、WebKitのメモリ破壊の欠陥、サンドボックス脱出の脆弱性、権限昇格の技法、Page Protection Layer(PPL)回避など、複数種類の脆弱性を組み合わせ、攻撃者がOSをより深く制御できるようにする。
このエクスプロイトフレームワークで使われた主な脆弱性は次のとおり。
- CVE-2021-30952 – WebKitの読み書き脆弱性
- CVE-2023-32409 – サンドボックス脱出の脆弱性
- CVE-2023-32434 – 権限昇格の欠陥
- CVE-2024-23222 およびCVE-2024-23225 – Page Protection Layer(PPL)の回避技法
このフレームワークに含まれる2つのエクスプロイト、PhotonとGalliumは、以前からOperation Triangulationと関連付けられていた。これは、Kasperskyが2023年に発見した、注目度の高いiOS諜報キャンペーンである。
これらがCorunaで再利用されたことは、脅威アクターが既に発見された脆弱性と新たなエクスプロイト技術を組み合わせ、より高度で信頼性の高い攻撃フレームワークを構築することが多い点を示している。
Corunaが暗号資産を窃取する仕組み
エクスプロイトチェーンがデバイスの侵害に成功すると、Corunaは最終段階のペイロードであるPlasmaLoaderを展開する。研究者らはこれをPLASMAGRIDとして追跡している。
このマルウェアは、正規のAppleサービス識別子を装って検知を回避しながら、powerd(rootレベルのiOSシステムデーモン)に自身を注入する。
インストールされると、このマルウェアは主に金銭の窃取に焦点を当てる。
研究者らは、PlasmaLoaderがMetaMask、Phantom、BitKeepなど、少なくとも18種類の暗号資産ウォレットアプリの関数をフックし、攻撃者が機密性の高いウォレットデータを傍受できることを確認した。
このマルウェアはApple Notesをスキャンし、BIP39のシードフレーズや「backup phrase」「bank account」などのキーワードを探す。これにより攻撃者は暗号資産ウォレットを復元し、デジタル資産を盗み出せる可能性がある。
このエクスプロイトフレームワークは高度なものだが、Googleの研究者らは、Corunaが最新バージョンのiOSに対しては有効でないと指摘している。これは、既知の脆弱性から身を守るため、モバイルデバイスを常に完全に最新の状態に保つことの重要性を浮き彫りにしている。
セキュリティチームがモバイルのリスクを低減する方法
この攻撃は複数の脆弱性、Webベースの配信、エクスプロイト後のデータ窃取に依存しているため、効果的な防御には多層的なモバイルセキュリティ戦略が必要となる。
- すべてのiPhoneを最新のiOSバージョンに更新し、モバイルデバイス管理(MDM)によって自動パッチ適用を徹底する。
- 高リスクのデバイスや幹部が使用するデバイスではAppleのロックダウンモードを有効にする。この機能が有効な場合、Corunaはエクスプロイトを終了するためだ。
- MDMと統合したモバイル脅威防御(MTD)ソリューションを導入し、エクスプロイトの試み、疑わしい挙動、異常なネットワーク活動を検知する。
- 監視し侵害の痕跡を示すネットワークトラフィックを、疑わしい*.xyzドメインへの接続や、sdkvやx-tsなどの通常とは異なるHTTPヘッダーも含めて監視する。
- 未検証の金融サイトや暗号資産サイトへのアクセスを制限し、企業のデバイスへの暗号資産ウォレットなど高リスクアプリのインストールも制限する。
- アプリの許可リストを強制して企業向けiOS構成を強化し、信頼できないプロファイルを制限し、不要なデバイスサービスや共有機能を制限する。
- 定期的にテストするインシデント対応計画とモバイルセキュリティのプレイブックを用意し、チームがモバイルデバイスの侵害を迅速に検知、調査、封じ込められるようにする。
これらの対策を実施することで、組織はモバイル侵害による潜在的な被害範囲を抑えながら、レジリエンスを構築できる。
モバイルデバイスが攻撃対象領域として拡大し続ける理由
Corunaのキャンペーンは、高度なエクスプロイトフレームワークが時間の経過とともに、監視活動から諜報活動、金銭目的の活動に至るまで、異なる脅威アクターや用途の間を移動し得ることを示している。
モバイルデバイスには企業データ、認証情報、金融アプリケーションが保存されるため、引き続き企業の攻撃対象領域の重要な一部となっている。
セキュリティチームにとって今回の事例は、スマートフォンを一貫したパッチ適用、可視性、セキュリティ制御を備えた企業エンドポイントとして管理する重要性を改めて示すものだ。
組織はモバイルセキュリティとエンドポイントの可視性を強化する中で、ゼロトラストソリューションを導入し、環境全体で継続的な検証とより厳格なアクセス制御を徹底することにも注目している。





