Google met en garde contre un nouvel et puissant exploit utilisé pour voler des crypto-monnaies sur les iPhones et recommande une mise à jour

Google met en garde contre un nouvel et puissant exploit utilisé pour voler des crypto-monnaies sur les iPhones et recommande une mise à jour

LE Groupe de renseignement sur les menaces Google (GTIG) a publié mardi (3) un rapport sur un nouveau kit d'exploitation puissant axé sur les appareils iOS. Appelé «La Corogne»la menace exploite 23 vulnérabilités et l'un des objectifs est de vol de cryptomonnaie.

Le texte révèle une transition du cas d'utilisation du kit. Au début, il était utilisé dans le cadre d’opérations très ciblées, mais il a commencé à être utilisé par un groupe russe présumé contre les Ukrainiens, puis pour des raisons monétaires par un acteur malveillant en Chine.

À titre de recommandation, le Google suggère aux utilisateurs d'iPhone et d'autres appareils Apple de mettre à jour leur système d'exploitation.

🛡️Apprenez à protéger vos bitcoins sans dépendre de tiers. 👉Formation en autogarde.

🟠Recevez des conseils Bitcoin des plus grands experts du marché.

Google présente une menace évolutive contre les utilisateurs d'iPhone

Google souligne que la menace Coruna a été identifiée et corrigée par Apple en janvier 2024. Un peu plus d'un an plus tard, en février 2025, le kit a commencé à être utilisé par un client d'une société de surveillance puis, en juillet, il a été utilisé dans des attaques contre des Ukrainiens.

« Décembre : la Corogne est utilisée sur de faux sites chinois de paris et de crypto-monnaie. »

« GTIG a collecté le kit complet avec toutes les chaînes d'exploit et la charge utile finale qui vole les portefeuilles de crypto-monnaie »détaille le rapport.

Le rapport de Google montre l'évolution de Coruna, ciblant désormais les portefeuilles de crypto-monnaie. Source : Google/Reproduction.
Le rapport de Google montre l'évolution de Coruna, ciblant désormais les portefeuilles de crypto-monnaie. Source : Google/Reproduction.

Concernant ce dernier point, l’étude met en avant l’identification d’un framework JavaScript dans un très large ensemble de faux sites chinois. Pour que la victime soit infectée, il suffit d’accéder à l’un de ces sites.

« Lorsque vous accédez à ces sites depuis un appareil iOS, quelle que soit la situation géographique de l'utilisateur, un iFrame caché est injecté et délivre le kit d'exploitation. »

Les fraudeurs ont incité les utilisateurs à accéder à des sites Web à partir d'appareils iOS (iPhone et iPad). La capture d’écran proviendrait d’un faux courtier de crypto-monnaie. Source : Google/Reproduction.Les fraudeurs ont incité les utilisateurs à accéder à des sites Web à partir d'appareils iOS (iPhone et iPad). La capture d’écran proviendrait d’un faux courtier de crypto-monnaie. Source : Google/Reproduction.
Les fraudeurs ont incité les utilisateurs à accéder à des sites Web à partir d'appareils iOS (iPhone et iPad). La capture d’écran proviendrait d’un faux courtier de crypto-monnaie. Source : Google/Reproduction.

En terminant l'extrait, Google informe que le kit infecte plusieurs modèles d'iPhone, de la version iOS 13.0 (sortie en septembre 2019) à la version 17.2.1 (sortie en décembre 2023).

L'attaque recherche des jeux de 12 ou 24 mots donnant accès à des portefeuilles de cryptomonnaies

Ensuite, Google présente plusieurs détails techniques sur l'attaque, notamment l'injection de la charge utile pour voler des informations financières. Parmi eux se trouvent des phrases de départ de 12 ou 24 mots, utilisées pour contrôler les fonds de crypto-monnaie.

« La charge utile peut décoder les codes QR des images stockées sur l'appareil. Elle dispose également d'un module qui analyse des blocs de texte pour les séquences de mots BIP39 ou des mots-clés spécifiques comme « phrase de sauvegarde » ou « compte bancaire ». Si ce type de texte est trouvé dans les mémos Apple, il est renvoyé à C2. « 

Un autre point fort est que la charge utile peut collecter et exécuter des modules supplémentaires à distance.

Parmi les cibles de l’exfiltration d’informations figurent les applications suivantes :

  • Portefeuille BitKeep
  • Portefeuille Bitpie
  • Portefeuille Coin98
  • Portefeuille Coinbase
  • Portefeuille Exode
  • jeton im
  • Portefeuille Krystal
  • MétaMasque
  • MonTonWallet
  • Portefeuille fantôme
  • Portefeuille Ronin
  • Portefeuille Solflare
  • Portefeuille TokenPocket
  • Tonhub
  • Gardien de ton
  • Portefeuille TronLink
  • Portefeuille de confiance
  • Portefeuille Uniswap

Une étude indique que le kit a peut-être été écrit avec l'aide de l'IA et recommande de mettre à jour les appareils.

Enfin, Google souligne que des pirates pourraient avoir utilisé des applications d’intelligence artificielle (IA) pour écrire le code. La raison serait la tendance trouvée dans la menace.

« Certains commentaires, comme celui-ci, incluent également des émojis et sont rédigés d'une manière qui suggère qu'ils peuvent avoir été générés par un LLM (Intelligence Artificielle). »

Google pense que les pirates pourraient utiliser l’IA pour écrire du code. Source : Google/Reproduction.Google pense que les pirates pourraient utiliser l’IA pour écrire du code. Source : Google/Reproduction.
Google pense que les pirates pourraient utiliser l’IA pour écrire du code. Source : Google/Reproduction.

À titre de suggestion, le rapport recommande aux utilisateurs mettez à jour vos appareils iOSou bien utiliser le mode de verrouillage si la mise à jour n'est pas possible. Les versions plus récentes d'iOS ne sont pas vulnérables à Coruna.



Voir l’article original en portugais

Amazon music unlimited
Rejoignez dès maintenant Amazon Music Unlimited et plongez dans un univers de 100 millions de titres sans publicité. Profitez de 30 jours d’essai gratuit pour une expérience musicale inégalée !