Immagine illustrativa generata con AI
Coruna e DarkSword: gli exploit iOS avanzati finiscono nelle mani dei cybercriminali
Analisi su come gli exploit iOS Coruna e DarkSword, ora nelle mani dei cybercriminali, sfruttano vulnerabilità avanzate per compromettere gli iPhone.
Testo generato da intelligenza artificiale, pubblicato senza revisione umana. Trasparenza IA
Le catene di attacco stanno diventando strumenti criminali
Le catene di exploit iOS Coruna e DarkSword, inizialmente legate ad attori statali e fornitori di sorveglianza mercenaria, si stanno diffondendo anche tra i cybercriminali convenzionali.
iVerify ha individuato circa 17.000 domini associati a seconde generazioni delle due piattaforme. La distribuzione può essere estremamente rapida: una catena iOS completa sarebbe installabile in circa cinque minuti.
Le infezioni sono proseguite anche dopo la divulgazione pubblica delle tecniche. Gli operatori hanno aggiornato i framework con sistemi migliori per individuare jailbreak e ambienti virtualizzati, cifratura più robusta, nuovi meccanismi di persistenza e impianti incentrati su Telegram.
iVerify e Palo Alto Networks hanno inoltre osservato l’impiego combinato di Coruna e DarkSword. Le varianti ibride, chiamate informalmente Darkuna, introducono nuovi bersagli per l’iniezione dei processi, difese anti-analisi più avanzate e ulteriori impianti.
DarkSword sfrutta più vulnerabilità del sistema Apple
DarkSword è stata impiegata da novembre 2025 contro iPhone con iOS 18.4–18.7. Le campagne hanno interessato Malaysia, Arabia Saudita, Turchia e Ucraina e sono state collegate a diversi fornitori di sorveglianza commerciale e ad attori sospettati di sponsorizzazione statale.
La catena combina vulnerabilità distribuite tra browser, librerie grafiche, loader e kernel:
- CVE-2025-31277 e CVE-2025-43529, con corruzione della memoria in JavaScriptCore;
- CVE-2026-20700, che aggira la pointer authentication nella modalità utente di dyld;
- CVE-2025-14174, una vulnerabilità di corruzione della memoria in ANGLE;
- CVE-2025-43510 e CVE-2025-43520, legate alla gestione e alla corruzione della memoria nel kernel iOS.
L’obiettivo è costruire una progressione completa: esecuzione di codice da remoto, fuga dalla sandbox, escalation dei privilegi e installazione del payload. Apple ha corretto le vulnerabilità sfruttate da DarkSword ad aprile; le versioni esatte delle patch non sono note.
Coruna usa watering-hole e iniezione nei processi di sistema
Coruna è una piattaforma più vecchia e matura, progettata per dispositivi con iOS 13–17.2.1. Comprende 23 vulnerabilità, organizzate in cinque catene di exploit, e il suo sviluppo è stato stimato tra 30 e 40 milioni di dollari.
Il toolkit ricorre ad attacchi watering-hole: l’utente visita un sito compromesso, che tenta di sfruttare il browser e prosegue con l’evasione della sandbox e l’escalation dei privilegi.
Dopo la compromissione, Coruna può iniettare codice in processi di sistema legittimi, tra cui power daemon e location daemon. Questo approccio può rendere più difficile distinguere l’attività malevola dai normali componenti di iOS.
Le vulnerabilità storiche alla base di Coruna sono state corrette da Apple nel 2023 e 2024. Non sono stati resi noti tutti gli identificativi né le versioni precise delle correzioni.
Cosa devono fare utenti e organizzazioni
La misura principale consiste nell’installare tutte le patch Apple pertinenti e mantenere i dispositivi aggiornati. Questo è particolarmente importante per gli iPhone che rientrano negli intervalli di versione presi di mira dalle due catene.
Le organizzazioni dovrebbero inoltre:
- monitorare domini collegati alla distribuzione delle seconde generazioni;
- cercare segnali di jailbreak o virtualizzazione anomala;
- controllare meccanismi di persistenza inattesi;
- analizzare iniezioni di codice nei processi di sistema;
- verificare traffico e impianti con funzionalità focalizzate su Telegram.
La disponibilità di catene complete riduce drasticamente le competenze necessarie per condurre attacchi avanzati. Il rischio non riguarda più soltanto obiettivi governativi o individui sottoposti a sorveglianza mirata: Coruna, DarkSword e le varianti Darkuna possono facilitare compromissioni remote, sorveglianza e installazione di ulteriore malware su scala molto più ampia.
Fonti
Questo articolo è una rielaborazione originale basata sulle fonti seguenti.
CVE trattate in questo articolo
- CVE-2025-31277HIGH8.8The issue was addressed with improved memory handling. This issue is fixed in Safari 18.6, iOS 18.6 and iPadOS 18.6, macOS Sequoia 15.6, tvOS 18.6, visionOS 2.6, watchOS 11.6. Processing maliciously crafted web content may lead to memory corruption.
- CVE-2025-43529HIGH8.8A use-after-free issue was addressed with improved memory management. This issue is fixed in Safari 26.2, iOS 18.7.3 and iPadOS 18.7.3, iOS 26.2 and iPadOS 26.2, macOS Tahoe 26.2, tvOS 26.2, visionOS 26.2, watchOS 26.2. Processing maliciously crafted web content may lead to arbitrary code execution.
- CVE-2025-14174HIGH8.8Out of bounds memory access in ANGLE in Google Chrome on Mac prior to 143.0.7499.110 allowed a remote attacker to perform out of bounds memory access via a crafted HTML page. (Chromium security severity: High)
- CVE-2025-43510HIGH7.8A memory corruption issue was addressed with improved lock state checking. This issue is fixed in iOS 18.7.2 and iPadOS 18.7.2, iOS 26.1 and iPadOS 26.1, macOS Sequoia 15.7.2, macOS Sonoma 14.8.2, macOS Tahoe 26.1, tvOS 26.1, visionOS 26.1, watchOS 26.1. A malicious application may cause unexpected
- CVE-2026-20700HIGH7.8A memory corruption issue was addressed with improved state management. This issue is fixed in iOS 26.3 and iPadOS 26.3, macOS Tahoe 26.3, tvOS 26.3, visionOS 26.3, watchOS 26.3. An attacker with memory write capability may be able to execute arbitrary code. Apple is aware of a report that this issu
- CVE-2025-43520MEDIUM5.5A memory corruption issue was addressed with improved memory handling. This issue is fixed in iOS 18.7.2 and iPadOS 18.7.2, iOS 26.1 and iPadOS 26.1, macOS Sequoia 15.7.2, macOS Sonoma 14.8.2, macOS Tahoe 26.1, tvOS 26.1, visionOS 26.1, watchOS 26.1. A malicious application may be able to cause unex
