Coruna e DarkSword: gli exploit iOS avanzati finiscono nelle mani dei cybercriminali
APT

Imagen ilustrativa generada con IA

Coruna y DarkSword: los exploits avanzados para iOS acaban en manos de los ciberdelincuentes

Coruna y DarkSword: exploits iOS para vigilancia mercenaria ahora en manos de ciberdelincuentes, con miles de dominios comprometidos.

Texto generado por inteligencia artificial, publicado sin revisión humana. Transparencia IA

Las cadenas de ataque se están convirtiendo en herramientas criminales

Las cadenas de exploits para iOS Coruna y DarkSword, inicialmente vinculadas a actores estatales y proveedores de vigilancia mercenaria, también se están extendiendo entre los ciberdelincuentes convencionales.

iVerify ha identificado aproximadamente 17.000 dominios asociados con segundas generaciones de ambas plataformas. La distribución puede ser extremadamente rápida: una cadena completa para iOS podría instalarse en unos cinco minutos.

Las infecciones continuaron incluso después de que se hicieran públicas las técnicas empleadas. Los operadores actualizaron los frameworks con mejores sistemas para detectar jailbreaks y entornos virtualizados, un cifrado más robusto, nuevos mecanismos de persistencia e implantes centrados en Telegram.

iVerify y Palo Alto Networks también observaron el uso combinado de Coruna y DarkSword. Las variantes híbridas, denominadas informalmente Darkuna, incorporan nuevos objetivos para la inyección de procesos, defensas anti análisis más avanzadas y otros implantes.

DarkSword explota varias vulnerabilidades del sistema de Apple

DarkSword se utilizó desde noviembre de 2025 contra iPhones con iOS 18.4–18.7. Las campañas afectaron a Malasia, Arabia Saudí, Turquía y Ucrania, y se vincularon a varios proveedores de vigilancia comercial y a actores sospechosos de contar con patrocinio estatal.

La cadena combina vulnerabilidades distribuidas entre el navegador, las bibliotecas gráficas, el loader y el kernel:

  • CVE-2025-31277 y CVE-2025-43529, relacionadas con corrupción de memoria en JavaScriptCore;
  • CVE-2026-20700, que permite eludir la autenticación de punteros en el modo de usuario de dyld;
  • CVE-2025-14174, una vulnerabilidad de corrupción de memoria en ANGLE;
  • CVE-2025-43510 y CVE-2025-43520, relacionadas con la gestión y la corrupción de memoria en el kernel de iOS.

El objetivo es construir una cadena de explotación completa: ejecución remota de código, escape de la sandbox, escalada de privilegios e instalación del payload. Apple corrigió en abril las vulnerabilidades explotadas por DarkSword; no se conocen las versiones exactas de los parches.

Coruna utiliza watering holes e inyección en procesos del sistema

Coruna es una plataforma más antigua y madura, diseñada para dispositivos con iOS 13–17.2.1. Incluye 23 vulnerabilidades, organizadas en cinco cadenas de exploits, y se estima que su desarrollo costó entre 30 y 40 millones de dólares.

El toolkit recurre a ataques de tipo watering hole: el usuario visita un sitio web comprometido que intenta explotar el navegador y continúa con la evasión de la sandbox y la escalada de privilegios.

Tras la intrusión, Coruna puede inyectar código en procesos legítimos del sistema, entre ellos power daemon y location daemon. Este enfoque puede dificultar la distinción entre la actividad maliciosa y los componentes normales de iOS.

Apple corrigió en 2023 y 2024 las vulnerabilidades históricas en las que se basaba Coruna. No se hicieron públicos todos los identificadores ni las versiones exactas de las correcciones.

Qué deben hacer los usuarios y las organizaciones

La medida principal consiste en instalar todos los parches pertinentes de Apple y mantener los dispositivos actualizados. Esto es especialmente importante para los iPhones que se encuentran dentro de los rangos de versiones atacados por ambas cadenas.

Las organizaciones también deberían:

  • supervisar los dominios relacionados con la distribución de las segundas generaciones;
  • buscar indicios de jailbreak o virtualización anómala;
  • comprobar la existencia de mecanismos de persistencia inesperados;
  • analizar la inyección de código en procesos del sistema;
  • revisar el tráfico y los implantes con funcionalidades centradas en Telegram.

La disponibilidad de cadenas completas reduce drásticamente los conocimientos necesarios para llevar a cabo ataques avanzados. El riesgo ya no se limita a objetivos gubernamentales o personas sometidas a vigilancia selectiva: Coruna, DarkSword y las variantes Darkuna pueden facilitar intrusiones remotas, labores de vigilancia e instalación de malware adicional a una escala mucho mayor.

Lee también

Fuentes

Este artículo es una reelaboración original basada en las siguientes fuentes.

CVE tratadas en este artículo

Temas relacionadosCorunaDarkSwordexploits iOSciberdelincuentesvulnerabilidades iOSvigilancia mercenaria
Volver al inicio