Coruna e DarkSword: gli exploit iOS avanzati finiscono nelle mani dei cybercriminali

Analisi su come gli exploit iOS Coruna e DarkSword, ora nelle mani dei cybercriminali, sfruttano vulnerabilità avanzate per compromettere gli iPhone.

Coruna e DarkSword: gli exploit iOS avanzati finiscono nelle mani dei cybercriminali
APT

Immagine illustrativa generata con AI

Le catene di attacco stanno diventando strumenti criminali

Le catene di exploit iOS Coruna e DarkSword, inizialmente legate ad attori statali e fornitori di sorveglianza mercenaria, si stanno diffondendo anche tra i cybercriminali convenzionali.

iVerify ha individuato circa 17.000 domini associati a seconde generazioni delle due piattaforme. La distribuzione può essere estremamente rapida: una catena iOS completa sarebbe installabile in circa cinque minuti.

Le infezioni sono proseguite anche dopo la divulgazione pubblica delle tecniche. Gli operatori hanno aggiornato i framework con sistemi migliori per individuare jailbreak e ambienti virtualizzati, cifratura più robusta, nuovi meccanismi di persistenza e impianti incentrati su Telegram.

iVerify e Palo Alto Networks hanno inoltre osservato l’impiego combinato di Coruna e DarkSword. Le varianti ibride, chiamate informalmente Darkuna, introducono nuovi bersagli per l’iniezione dei processi, difese anti-analisi più avanzate e ulteriori impianti.

DarkSword sfrutta più vulnerabilità del sistema Apple

DarkSword è stata impiegata da novembre 2025 contro iPhone con iOS 18.4–18.7. Le campagne hanno interessato Malaysia, Arabia Saudita, Turchia e Ucraina e sono state collegate a diversi fornitori di sorveglianza commerciale e ad attori sospettati di sponsorizzazione statale.

La catena combina vulnerabilità distribuite tra browser, librerie grafiche, loader e kernel:

  • CVE-2025-31277 e CVE-2025-43529, con corruzione della memoria in JavaScriptCore;
  • CVE-2026-20700, che aggira la pointer authentication nella modalità utente di dyld;
  • CVE-2025-14174, una vulnerabilità di corruzione della memoria in ANGLE;
  • CVE-2025-43510 e CVE-2025-43520, legate alla gestione e alla corruzione della memoria nel kernel iOS.

L’obiettivo è costruire una progressione completa: esecuzione di codice da remoto, fuga dalla sandbox, escalation dei privilegi e installazione del payload. Apple ha corretto le vulnerabilità sfruttate da DarkSword ad aprile; le versioni esatte delle patch non sono note.

Coruna usa watering-hole e iniezione nei processi di sistema

Coruna è una piattaforma più vecchia e matura, progettata per dispositivi con iOS 13–17.2.1. Comprende 23 vulnerabilità, organizzate in cinque catene di exploit, e il suo sviluppo è stato stimato tra 30 e 40 milioni di dollari.

Il toolkit ricorre ad attacchi watering-hole: l’utente visita un sito compromesso, che tenta di sfruttare il browser e prosegue con l’evasione della sandbox e l’escalation dei privilegi.

Dopo la compromissione, Coruna può iniettare codice in processi di sistema legittimi, tra cui power daemon e location daemon. Questo approccio può rendere più difficile distinguere l’attività malevola dai normali componenti di iOS.

Le vulnerabilità storiche alla base di Coruna sono state corrette da Apple nel 2023 e 2024. Non sono stati resi noti tutti gli identificativi né le versioni precise delle correzioni.

Cosa devono fare utenti e organizzazioni

La misura principale consiste nell’installare tutte le patch Apple pertinenti e mantenere i dispositivi aggiornati. Questo è particolarmente importante per gli iPhone che rientrano negli intervalli di versione presi di mira dalle due catene.

Le organizzazioni dovrebbero inoltre:

  • monitorare domini collegati alla distribuzione delle seconde generazioni;
  • cercare segnali di jailbreak o virtualizzazione anomala;
  • controllare meccanismi di persistenza inattesi;
  • analizzare iniezioni di codice nei processi di sistema;
  • verificare traffico e impianti con funzionalità focalizzate su Telegram.

La disponibilità di catene complete riduce drasticamente le competenze necessarie per condurre attacchi avanzati. Il rischio non riguarda più soltanto obiettivi governativi o individui sottoposti a sorveglianza mirata: Coruna, DarkSword e le varianti Darkuna possono facilitare compromissioni remote, sorveglianza e installazione di ulteriore malware su scala molto più ampia.

Leggi anche

Fonti

Questo articolo è una rielaborazione originale basata sulle fonti seguenti.

CVE trattate in questo articolo

Torna alla home

Ultime notizie di cybersecurity

Tutte le notizie di cybersecurity →