Image d’illustration générée par IA
Coruna et DarkSword : des exploits iOS avancés tombent entre les mains des cybercriminels
Découvrez comment les exploits iOS Coruna et DarkSword sont exploités par des cybercriminels, avec des vulnérabilités critiques et des attaques sophistiquées.
Texte généré par intelligence artificielle, publié sans relecture humaine. Transparence IA
Les chaînes d’attaque deviennent des outils criminels
Les chaînes d’exploitation iOS Coruna et DarkSword, initialement associées à des acteurs étatiques et à des fournisseurs de surveillance mercenaire, se diffusent désormais aussi parmi les cybercriminels traditionnels.
iVerify a identifié environ 17 000 domaines associés à des deuxièmes générations des deux plateformes. Leur déploiement peut être extrêmement rapide : une chaîne iOS complète pourrait être installée en environ cinq minutes.
Les infections se sont poursuivies même après la divulgation publique des techniques. Les opérateurs ont mis à jour leurs frameworks avec de meilleurs mécanismes de détection des jailbreaks et des environnements virtualisés, un chiffrement renforcé, de nouveaux mécanismes de persistance et des implants axés sur Telegram.
iVerify et Palo Alto Networks ont également observé l’utilisation combinée de Coruna et DarkSword. Ces variantes hybrides, officieusement appelées Darkuna, introduisent de nouvelles cibles pour l’injection de processus, des protections anti-analyse plus avancées et d’autres implants.
DarkSword exploite plusieurs vulnérabilités du système Apple
DarkSword a été utilisée à partir de novembre 2025 contre des iPhone équipés d’iOS 18.4 à 18.7. Les campagnes ont ciblé la Malaisie, l’Arabie saoudite, la Turquie et l’Ukraine. Elles ont été associées à plusieurs fournisseurs de surveillance commerciale ainsi qu’à des acteurs soupçonnés d’être soutenus par des États.
La chaîne combine des vulnérabilités touchant le navigateur, les bibliothèques graphiques, le chargeur et le kernel :
- CVE-2025-31277 et CVE-2025-43529, qui permettent une corruption de la mémoire dans JavaScriptCore ;
- CVE-2026-20700, qui contourne la pointer authentication en espace utilisateur de dyld ;
- CVE-2025-14174, une vulnérabilité de corruption de la mémoire dans ANGLE ;
- CVE-2025-43510 et CVE-2025-43520, liées à la gestion et à la corruption de la mémoire dans le kernel iOS.
L’objectif est de mettre en place une chaîne d’exploitation complète : exécution de code à distance, évasion de la sandbox, élévation de privilèges et installation de la charge utile. Apple a corrigé les vulnérabilités exploitées par DarkSword en avril ; les versions exactes concernées par les correctifs ne sont pas connues.
Coruna utilise des attaques watering-hole et l’injection dans les processus système
Coruna est une plateforme plus ancienne et plus mature, conçue pour les appareils équipés d’iOS 13 à 17.2.1. Elle comprend 23 vulnérabilités, réparties en cinq chaînes d’exploitation, et son développement aurait coûté entre 30 et 40 millions de dollars.
Le toolkit s’appuie sur des attaques de type watering-hole : l’utilisateur consulte un site compromis, qui tente d’exploiter le navigateur avant de poursuivre avec l’évasion de la sandbox et l’élévation de privilèges.
Une fois l’appareil compromis, Coruna peut injecter du code dans des processus système légitimes, notamment power daemon et location daemon. Cette méthode peut compliquer la distinction entre l’activité malveillante et les composants normaux d’iOS.
Les vulnérabilités historiques à l’origine de Coruna ont été corrigées par Apple en 2023 et 2024. Tous les identifiants et les versions précises des correctifs n’ont pas été communiqués.
Ce que doivent faire les utilisateurs et les organisations
La mesure principale consiste à installer tous les correctifs Apple pertinents et à maintenir les appareils à jour. Cela est particulièrement important pour les iPhone dont la version d’iOS se situe dans les plages ciblées par les deux chaînes.
Les organisations devraient également :
- surveiller les domaines liés à la distribution des deuxièmes générations ;
- rechercher des signes de jailbreak ou de virtualisation anormale ;
- contrôler les mécanismes de persistance inattendus ;
- analyser les injections de code dans les processus système ;
- vérifier le trafic et les implants dotés de fonctionnalités axées sur Telegram.
La disponibilité de chaînes d’exploitation complètes réduit considérablement les compétences nécessaires pour mener des attaques avancées. Le risque ne concerne plus uniquement les cibles gouvernementales ou les personnes faisant l’objet d’une surveillance ciblée : Coruna, DarkSword et les variantes Darkuna peuvent faciliter les compromissions à distance, la surveillance et l’installation de logiciels malveillants supplémentaires à une échelle bien plus vaste.
Sources
Cet article est une réécriture originale fondée sur les sources ci-dessous.
CVE traitées dans cet article
- CVE-2025-31277HIGH8.8The issue was addressed with improved memory handling. This issue is fixed in Safari 18.6, iOS 18.6 and iPadOS 18.6, macOS Sequoia 15.6, tvOS 18.6, visionOS 2.6, watchOS 11.6. Processing maliciously crafted web content may lead to memory corruption.
- CVE-2025-43529HIGH8.8A use-after-free issue was addressed with improved memory management. This issue is fixed in Safari 26.2, iOS 18.7.3 and iPadOS 18.7.3, iOS 26.2 and iPadOS 26.2, macOS Tahoe 26.2, tvOS 26.2, visionOS 26.2, watchOS 26.2. Processing maliciously crafted web content may lead to arbitrary code execution.
- CVE-2025-14174HIGH8.8Out of bounds memory access in ANGLE in Google Chrome on Mac prior to 143.0.7499.110 allowed a remote attacker to perform out of bounds memory access via a crafted HTML page. (Chromium security severity: High)
- CVE-2025-43510HIGH7.8A memory corruption issue was addressed with improved lock state checking. This issue is fixed in iOS 18.7.2 and iPadOS 18.7.2, iOS 26.1 and iPadOS 26.1, macOS Sequoia 15.7.2, macOS Sonoma 14.8.2, macOS Tahoe 26.1, tvOS 26.1, visionOS 26.1, watchOS 26.1. A malicious application may cause unexpected
- CVE-2026-20700HIGH7.8A memory corruption issue was addressed with improved state management. This issue is fixed in iOS 26.3 and iPadOS 26.3, macOS Tahoe 26.3, tvOS 26.3, visionOS 26.3, watchOS 26.3. An attacker with memory write capability may be able to execute arbitrary code. Apple is aware of a report that this issu
- CVE-2025-43520MEDIUM5.5A memory corruption issue was addressed with improved memory handling. This issue is fixed in iOS 18.7.2 and iPadOS 18.7.2, iOS 26.1 and iPadOS 26.1, macOS Sequoia 15.7.2, macOS Sonoma 14.8.2, macOS Tahoe 26.1, tvOS 26.1, visionOS 26.1, watchOS 26.1. A malicious application may be able to cause unex
