
La sécurité de l'écosystème mobile est à nouveau sous pression après un avertissement émis par le Groupe d'analyse des menaces Google (TAG) à propos d'un kit d'exploitation sophistiqué connu sous le nom de La Corognespécialement conçu pour compromettre les appareils iPhone et voler Phrases de départ de crypto-monnaie.
La découverte révèle un changement inquiétant dans la nature des menaces numériques : des outils initialement développés pour opérations d'espionnage au niveau de l'État Ils sont désormais réutilisés par les cybercriminels pour voler des actifs financiers numériques. Dans ce cas, l'exploit La Corogne est utilisé pour compromettre les portefeuilles de crypto-monnaie via des attaques ciblant les utilisateurs iOS.
Selon le livre blanc de Google, le kit profite 23 vulnérabilités différentes dans iOSaffectant les versions de iOS 13.0 à iOS 17.2.1faisant de millions d’appareils des cibles potentielles. L'attaque se concentre sur l'extraction du phrases mnémoniques BIP39qui vous permettent de récupérer et de contrôler entièrement un portefeuille crypto.
Cette découverte met en lumière une réalité de plus en plus évidente dans le secteur de la cybersécurité : les outils de piratage avancés migrent des opérations de renseignement vers le secteur de la cybersécurité. vol massif de cryptomonnaie.

VOUS POURRIEZ ÊTRE INTÉRESSÉ : Une arnaque avec de faux appels Zoom vole plus de 300 millions de dollars en crypto-monnaies
Qu'est-ce que Coruna : l'exploit iPhone conçu pour voler des crypto-monnaies
L'exploit La Corogne est un kit d'intrusion mobile très sophistiqué qui permet aux attaquants de prendre le contrôle des appareils iPhone vulnérables dans le but d'accéder aux données critiques liées aux portefeuilles de crypto-monnaie.
Contrairement aux attaques traditionnelles qui cherchent à détourner des fichiers ou à installer des ransomwares, La Corogne n'a qu'un seul objectif : voler des phrases de départ.
Les phrases de départ ou Phrases de départ BIP39 Ils sont constitués de séquences comprises entre 12 et 24 mots qui fonctionnent comme la clé principale d’un portefeuille crypto. Si un attaquant obtient ces informations, il peut restaurer le portefeuille sur un autre appareil et transférer tous les fonds.
L'exploit est déclenché lorsqu'une victime visite un site Web compromis, généralement une fausse page liée à :
- échanges de crypto-monnaie
- plateformes de trading
- sites de paris ou de jeux d'argent
- faux services financiers
En entrant sur le site, le système exécute un framework JavaScript caché qui analyse l'appareil du visiteur pour déterminer s'il est vulnérable.
S'il détecte un iPhone avec une version vulnérable d'iOS, l'exploit est automatiquement déployé.
Ce type d'attaque est connu sous le nom de engagement au volantpuisqu'il ne nécessite aucune action supplémentaire de la part de l'utilisateur.
Comment l'attaque de Coruna fonctionne contre les utilisateurs d'iPhone
Le mécanisme d'attaque de La Corogne démontre un niveau d’ingénierie normalement réservé aux outils utilisés par les acteurs étatiques.


Le processus d'infection se déroule en plusieurs phases :
1. Identification de l'appareil
Un script malveillant analyse :
- Modèle d'iPhone
- Version iOS
- paramètres du navigateur
- fonctionnalités matérielles
Si l'appareil est vulnérable, l'exploit est activé.
2. Exécution de code à distance
Le kit utilise des vulnérabilités Kit Weble moteur du navigateur Safari, pour exécuter une attaque Exécution de code à distance (RCE).
Cela permet à du code malveillant d'être exécuté directement sur l'appareil.
De plus, l'exploit atteint échapper au système de protection PAC (Pointer Authentication Code) d'Apple, l'une des barrières de sécurité les plus avancées d'iOS.
3. Élévation de privilèges
Une fois à l'intérieur du système, le malware accède aux zones critiques du système d'exploitation, lui permettant d'inspecter les fichiers et les applications installées.
4. Rechercher des portefeuilles et des données sensibles
L’objectif principal est de localiser les informations associées aux portefeuilles cryptographiques populaires.
Le malware analyse :
- données d'application de portefeuille
- fichiers temporaires
- images stockées
- notes d'utilisateur
- captures d'écran
Recherchez en particulier copies de phrases de départ soit Codes QR utilisés pour prendre en charge les portefeuilles.
5. Exfiltration des phrases de départ
Une fois les phrases de départ identifiées, le malware les transmet aux serveurs contrôlés par les attaquants via des canaux cryptés.
Le processus se déroule complètement en arrière-plansans alerter l'utilisateur ni provoquer de pannes visibles dans l'appareil.
Les portefeuilles cryptographiques qui pourraient être ciblés par la Corogne
Le kit d'exploit est conçu pour identifier les données associées aux portefeuilles d'auto-garde populaires.
Les applications pouvant être ciblées comprennent :
- MétaMasque
- BitKeep
- autres portefeuilles mobiles basés sur Web3
Ces applications stockent des informations locales qui, si elles ne sont pas correctement protégées, peuvent être analysées par des logiciels malveillants.
Cela comprend :
- données mises en cache
- fichiers temporaires
- sauvegardes mal protégées
- phrases de départ enregistrées dans des notes ou des images
Pour les attaquants, ces phrases sont l’équivalent de les clés d'un coffre-fort numérique.
VOUS POURRIEZ ÊTRE INTÉRESSÉ : ATTENTION : les utilisateurs de MetaMask sont exposés à un risque d'arnaque à l'usurpation d'identité 2FA
De l’espionnage d’État au vol de cryptomonnaie
L'un des aspects les plus inquiétants de la découverte de La Corogne C'est son origine.
Selon Google TAG, l'exploit a été initialement utilisé dans des opérations de sécurité. cyberespionnage très ciblé.
Dans ce contexte, des outils d’exploitation ont été utilisés contre des objectifs stratégiques spécifiques.
Cependant, au fil du temps, ces outils ont commencé à circuler sur les marchés clandestins d’exploitation.
Google attribue la campagne actuelle à un acteur connu sous le nom de UNC6691un groupe motivé financièrement et ayant des liens avec la Chine.
Ce groupe aurait obtenu le kit complet après sa précédente utilisation par UNC6353un acteur menaçant associé à des campagnes d’espionnage contre les infrastructures ukrainiennes.
L’évolution de l’exploit montre un schéma de plus en plus courant dans la cybersécurité mondiale :
- Un exploit est développé ou découvert pour une utilisation par l'État.
- Il est divulgué ou vendu sur des marchés clandestins.
- Les criminels le réutilisent pour des attaques financières massives.
Ce phénomène transforme des outils sophistiqués en des armes accessibles aux cybercriminels.
Les utilisateurs d’iPhone possédant des crypto-monnaies sont la principale cible
Le profil des victimes de La Corogne C’est relativement spécifique.
Les attaques visent principalement les utilisateurs qui :
- ils possèdent des crypto-monnaies
- ils utilisent des portefeuilles mobiles
- visiter des sites Web non fiables
- ils utilisent d'anciennes versions d'iOS
En particulier, les utilisateurs qui n'ont pas mis à jour leurs appareils au-delà d'iOS 17.2.1 Ils sont particulièrement vulnérables.
Apple a déjà corrigé les vulnérabilités exploitées par La Corogne dans iOS 17.3 et versions ultérieures.
Cependant, des millions d’appareils continuent d’utiliser d’anciennes versions du système d’exploitation.
Cela fait des utilisateurs obsolètes des cibles idéales pour les attaquants.
Comment se protéger de l'exploit de la Corogne
Les experts en cybersécurité s’accordent sur le fait qu’il existe plusieurs mesures qui peuvent réduire considérablement le risque d’être victime de ce type d’attaque.
1. Mettez à jour iOS immédiatement
La mesure la plus importante consiste à mettre à jour l'appareil vers iOS 17.3 ou version ultérieureoù Apple a corrigé les vulnérabilités exploitées par Coruna.
2. Évitez les sites Web suspects
Les attaques sont principalement activées via :
- fausses pages d'échange
- sites de paris inconnus
- portails financiers frauduleux
Éviter ce type de pages réduit considérablement le risque.
3. Ne stockez pas de phrases de départ sur le téléphone
Il n'est jamais recommandé d'enregistrer des phrases de départ dans :
- captures d'écran
- noter les applications
- fichiers non cryptés
Ces pratiques facilitent le vol de clés.
4. Utilisez des portefeuilles matériels
Le portefeuilles matériels Ils offrent un niveau de sécurité bien supérieur, puisqu’ils nécessitent une confirmation physique pour effectuer des transactions.
Même si le téléphone est compromis, les fonds restent protégés.
5. Activez le mode de verrouillage
Apple propose un mode de sécurité appelé Mode de verrouillageconçu pour protéger les utilisateurs qui pourraient être la cible d’attaques sophistiquées.
Ce mode limite les technologies Web avancées telles que JIT JavaScriptqui exploite comme Coruna pour exécuter du code malveillant.
VOUS POURRIEZ ÊTRE INTÉRESSÉ : Crocodilus Malware : la nouvelle menace qui met en danger les portefeuilles cryptographiques dans le monde entier
Un nouveau chapitre dans la sécurité des cryptomonnaies mobiles
La découverte de l'exploit La Corogne Cela représente un signal d’alarme pour l’écosystème crypto et pour la sécurité mobile en général.
Alors que les cryptomonnaies deviennent des actifs de plus en plus précieux, les attaquants adoptent des outils plus sophistiqués pour les voler.
La transition des exploits d’espionnage vers les outils de vol financier montre que les menaces évoluent rapidement.
Pour les utilisateurs d’iPhone gérant des cryptomonnaies, le message est clair :
La sécurité de l’appareil est aussi importante que celle du portefeuille.
Mettre à jour le système d'exploitation, éviter les sites suspects et protéger les phrases de départ ne sont plus de simples recommandations : elles sont devenues Mesures essentielles pour éviter de perdre des fonds numériques.
Le cas La Corogne montre que, dans le monde des cryptomonnaies, une simple visite sur un site internet malveillant pourrait suffire à tout perdre.
Voir l’article original en espagnol
