Imagen ilustrativa generada con IA
Coruna y DarkSword: los exploits avanzados para iOS acaban en manos de los ciberdelincuentes
Coruna y DarkSword: exploits iOS para vigilancia mercenaria ahora en manos de ciberdelincuentes, con miles de dominios comprometidos.
Texto generado por inteligencia artificial, publicado sin revisión humana. Transparencia IA
Las cadenas de ataque se están convirtiendo en herramientas criminales
Las cadenas de exploits para iOS Coruna y DarkSword, inicialmente vinculadas a actores estatales y proveedores de vigilancia mercenaria, también se están extendiendo entre los ciberdelincuentes convencionales.
iVerify ha identificado aproximadamente 17.000 dominios asociados con segundas generaciones de ambas plataformas. La distribución puede ser extremadamente rápida: una cadena completa para iOS podría instalarse en unos cinco minutos.
Las infecciones continuaron incluso después de que se hicieran públicas las técnicas empleadas. Los operadores actualizaron los frameworks con mejores sistemas para detectar jailbreaks y entornos virtualizados, un cifrado más robusto, nuevos mecanismos de persistencia e implantes centrados en Telegram.
iVerify y Palo Alto Networks también observaron el uso combinado de Coruna y DarkSword. Las variantes híbridas, denominadas informalmente Darkuna, incorporan nuevos objetivos para la inyección de procesos, defensas anti análisis más avanzadas y otros implantes.
DarkSword explota varias vulnerabilidades del sistema de Apple
DarkSword se utilizó desde noviembre de 2025 contra iPhones con iOS 18.4–18.7. Las campañas afectaron a Malasia, Arabia Saudí, Turquía y Ucrania, y se vincularon a varios proveedores de vigilancia comercial y a actores sospechosos de contar con patrocinio estatal.
La cadena combina vulnerabilidades distribuidas entre el navegador, las bibliotecas gráficas, el loader y el kernel:
- CVE-2025-31277 y CVE-2025-43529, relacionadas con corrupción de memoria en JavaScriptCore;
- CVE-2026-20700, que permite eludir la autenticación de punteros en el modo de usuario de dyld;
- CVE-2025-14174, una vulnerabilidad de corrupción de memoria en ANGLE;
- CVE-2025-43510 y CVE-2025-43520, relacionadas con la gestión y la corrupción de memoria en el kernel de iOS.
El objetivo es construir una cadena de explotación completa: ejecución remota de código, escape de la sandbox, escalada de privilegios e instalación del payload. Apple corrigió en abril las vulnerabilidades explotadas por DarkSword; no se conocen las versiones exactas de los parches.
Coruna utiliza watering holes e inyección en procesos del sistema
Coruna es una plataforma más antigua y madura, diseñada para dispositivos con iOS 13–17.2.1. Incluye 23 vulnerabilidades, organizadas en cinco cadenas de exploits, y se estima que su desarrollo costó entre 30 y 40 millones de dólares.
El toolkit recurre a ataques de tipo watering hole: el usuario visita un sitio web comprometido que intenta explotar el navegador y continúa con la evasión de la sandbox y la escalada de privilegios.
Tras la intrusión, Coruna puede inyectar código en procesos legítimos del sistema, entre ellos power daemon y location daemon. Este enfoque puede dificultar la distinción entre la actividad maliciosa y los componentes normales de iOS.
Apple corrigió en 2023 y 2024 las vulnerabilidades históricas en las que se basaba Coruna. No se hicieron públicos todos los identificadores ni las versiones exactas de las correcciones.
Qué deben hacer los usuarios y las organizaciones
La medida principal consiste en instalar todos los parches pertinentes de Apple y mantener los dispositivos actualizados. Esto es especialmente importante para los iPhones que se encuentran dentro de los rangos de versiones atacados por ambas cadenas.
Las organizaciones también deberían:
- supervisar los dominios relacionados con la distribución de las segundas generaciones;
- buscar indicios de jailbreak o virtualización anómala;
- comprobar la existencia de mecanismos de persistencia inesperados;
- analizar la inyección de código en procesos del sistema;
- revisar el tráfico y los implantes con funcionalidades centradas en Telegram.
La disponibilidad de cadenas completas reduce drásticamente los conocimientos necesarios para llevar a cabo ataques avanzados. El riesgo ya no se limita a objetivos gubernamentales o personas sometidas a vigilancia selectiva: Coruna, DarkSword y las variantes Darkuna pueden facilitar intrusiones remotas, labores de vigilancia e instalación de malware adicional a una escala mucho mayor.
Fuentes
Este artículo es una reelaboración original basada en las siguientes fuentes.
CVE tratadas en este artículo
- CVE-2025-31277HIGH8.8The issue was addressed with improved memory handling. This issue is fixed in Safari 18.6, iOS 18.6 and iPadOS 18.6, macOS Sequoia 15.6, tvOS 18.6, visionOS 2.6, watchOS 11.6. Processing maliciously crafted web content may lead to memory corruption.
- CVE-2025-43529HIGH8.8A use-after-free issue was addressed with improved memory management. This issue is fixed in Safari 26.2, iOS 18.7.3 and iPadOS 18.7.3, iOS 26.2 and iPadOS 26.2, macOS Tahoe 26.2, tvOS 26.2, visionOS 26.2, watchOS 26.2. Processing maliciously crafted web content may lead to arbitrary code execution.
- CVE-2025-14174HIGH8.8Out of bounds memory access in ANGLE in Google Chrome on Mac prior to 143.0.7499.110 allowed a remote attacker to perform out of bounds memory access via a crafted HTML page. (Chromium security severity: High)
- CVE-2025-43510HIGH7.8A memory corruption issue was addressed with improved lock state checking. This issue is fixed in iOS 18.7.2 and iPadOS 18.7.2, iOS 26.1 and iPadOS 26.1, macOS Sequoia 15.7.2, macOS Sonoma 14.8.2, macOS Tahoe 26.1, tvOS 26.1, visionOS 26.1, watchOS 26.1. A malicious application may cause unexpected
- CVE-2026-20700HIGH7.8A memory corruption issue was addressed with improved state management. This issue is fixed in iOS 26.3 and iPadOS 26.3, macOS Tahoe 26.3, tvOS 26.3, visionOS 26.3, watchOS 26.3. An attacker with memory write capability may be able to execute arbitrary code. Apple is aware of a report that this issu
- CVE-2025-43520MEDIUM5.5A memory corruption issue was addressed with improved memory handling. This issue is fixed in iOS 18.7.2 and iPadOS 18.7.2, iOS 26.1 and iPadOS 26.1, macOS Sequoia 15.7.2, macOS Sonoma 14.8.2, macOS Tahoe 26.1, tvOS 26.1, visionOS 26.1, watchOS 26.1. A malicious application may be able to cause unex
