- Origen
- Múltiples fuentes: Google Threat Intelligence Group (GTIG)
- Fecha
- 2026-03-04T05:08:01.481055+00:00
- Resumen
- Google Threat Intelligence Group (GTIG) ha identificado el kit de explotación para iOS denominado 'Coruna', que contiene cinco cadenas completas de exploits y un total de 23 vulnerabilidades que afectan a iPhone con iOS desde la versión 13.0 hasta la 17.2.1. Este kit utiliza técnicas avanzadas no públicas y mecanismos para evadir mitigaciones de seguridad. Durante 2025, se detectó su uso en operaciones altamente dirigidas por un cliente de un proveedor de vigilancia, ataques watering hole contra usuarios ucranianos atribuidos al grupo UNC6353 (presuntamente ruso) y campañas a gran escala por UNC6691, un actor financiero chino. El exploit más destacado es CVE-2024-23222, un zero-day corregido en iOS 17.3. El kit incluye un framework sofisticado que evita dispositivos en modo Lockdown o navegación privada, carga exploits específicos según modelo y versión, y utiliza cifrado ChaCha20 y compresión LZW para sus payloads. El payload final, PlasmaLoader (PLASMAGRID), se inyecta en el proceso root powerd y roba información financiera, incluyendo datos de billeteras de criptomonedas y frases de respaldo BIP39, enviándolos cifrados a servidores C2 con dominios generados dinámicamente. Se recomienda actualizar a la última versión de iOS o activar el modo Lockdown para mitigar riesgos. GTIG ha publicado indicadores de compromiso (hashes, URLs y dominios) y reglas YARA para detección. Este caso evidencia la proliferación activa de exploits zero-day en mercados secundarios y el uso de técnicas avanzadas por múltiples actores maliciosos.