
LE Groupe de renseignement sur les menaces Google (GTIG) a publié mardi (3) un rapport sur un nouveau kit d'exploitation puissant axé sur les appareils iOS. Appelé «La Corogne»la menace exploite 23 vulnérabilités et l'un des objectifs est de vol de cryptomonnaie.
Le texte révèle une transition du cas d'utilisation du kit. Au début, il était utilisé dans le cadre d’opérations très ciblées, mais il a commencé à être utilisé par un groupe russe présumé contre les Ukrainiens, puis pour des raisons monétaires par un acteur malveillant en Chine.
À titre de recommandation, le Google suggère aux utilisateurs d'iPhone et d'autres appareils Apple de mettre à jour leur système d'exploitation.
🟠Recevez des conseils Bitcoin des plus grands experts du marché.
Google présente une menace évolutive contre les utilisateurs d'iPhone
Google souligne que la menace Coruna a été identifiée et corrigée par Apple en janvier 2024. Un peu plus d'un an plus tard, en février 2025, le kit a commencé à être utilisé par un client d'une société de surveillance puis, en juillet, il a été utilisé dans des attaques contre des Ukrainiens.
« Décembre : la Corogne est utilisée sur de faux sites chinois de paris et de crypto-monnaie. »
« GTIG a collecté le kit complet avec toutes les chaînes d'exploit et la charge utile finale qui vole les portefeuilles de crypto-monnaie »détaille le rapport.

Concernant ce dernier point, l’étude met en avant l’identification d’un framework JavaScript dans un très large ensemble de faux sites chinois. Pour que la victime soit infectée, il suffit d’accéder à l’un de ces sites.
« Lorsque vous accédez à ces sites depuis un appareil iOS, quelle que soit la situation géographique de l'utilisateur, un iFrame caché est injecté et délivre le kit d'exploitation. »


En terminant l'extrait, Google informe que le kit infecte plusieurs modèles d'iPhone, de la version iOS 13.0 (sortie en septembre 2019) à la version 17.2.1 (sortie en décembre 2023).
L'attaque recherche des jeux de 12 ou 24 mots donnant accès à des portefeuilles de cryptomonnaies
Ensuite, Google présente plusieurs détails techniques sur l'attaque, notamment l'injection de la charge utile pour voler des informations financières. Parmi eux se trouvent des phrases de départ de 12 ou 24 mots, utilisées pour contrôler les fonds de crypto-monnaie.
« La charge utile peut décoder les codes QR des images stockées sur l'appareil. Elle dispose également d'un module qui analyse des blocs de texte pour les séquences de mots BIP39 ou des mots-clés spécifiques comme « phrase de sauvegarde » ou « compte bancaire ». Si ce type de texte est trouvé dans les mémos Apple, il est renvoyé à C2. «
Un autre point fort est que la charge utile peut collecter et exécuter des modules supplémentaires à distance.
Parmi les cibles de l’exfiltration d’informations figurent les applications suivantes :
- Portefeuille BitKeep
- Portefeuille Bitpie
- Portefeuille Coin98
- Portefeuille Coinbase
- Portefeuille Exode
- jeton im
- Portefeuille Krystal
- MétaMasque
- MonTonWallet
- Portefeuille fantôme
- Portefeuille Ronin
- Portefeuille Solflare
- Portefeuille TokenPocket
- Tonhub
- Gardien de ton
- Portefeuille TronLink
- Portefeuille de confiance
- Portefeuille Uniswap
Une étude indique que le kit a peut-être été écrit avec l'aide de l'IA et recommande de mettre à jour les appareils.
Enfin, Google souligne que des pirates pourraient avoir utilisé des applications d’intelligence artificielle (IA) pour écrire le code. La raison serait la tendance trouvée dans la menace.
« Certains commentaires, comme celui-ci, incluent également des émojis et sont rédigés d'une manière qui suggère qu'ils peuvent avoir été générés par un LLM (Intelligence Artificielle). »


À titre de suggestion, le rapport recommande aux utilisateurs mettez à jour vos appareils iOSou bien utiliser le mode de verrouillage si la mise à jour n'est pas possible. Les versions plus récentes d'iOS ne sont pas vulnérables à Coruna.
Voir l’article original en portugais
