Google威胁情报小组(GTIG)最新报告揭示,代号Coruna(亦称CryptoWaters)的iOS漏洞套件正对全球iPhone用户构成严重威胁。该工具最初由俄罗斯关联黑客组织UNC6353控制,用于针对乌克兰公民的地缘政治谍报,随后在2025年底至2026年初落入中国黑客组织UNC6691手中,攻击重心转向劫掠数字资产。这标志着高端间谍工具商品化——从特定目标情报获取,转为对普通加密币持有者的大规模财富掠夺。
从间谍工具到资产收割机:23个漏洞的连锁反应
Coruna套件整合了23个独立漏洞,构成5条完整攻击链,具备极高的自动化和隐蔽性。黑客采用水坑攻击(Watering Hole Attack),入侵或架设伪造的加密货币交易所与金融网站,例如仿冒的WEEX交易平台,外观与功能几乎与官方无异,并通过搜索引擎优化和付费广告增加曝光。当iPhone用户访问这些受污染的网页时,背景脚本立即执行设备识别,静默检查iOS版本。若确认设备在攻击范围内,便会自动触发零点击(Zero-click)漏洞渗透,全程无需用户任何交互或点击下载链接。部分伪造网站甚至主动提示用户使用iOS设备浏览,声称可获得更好体验,实则锁定尚未更新系统的脆弱目标。
水坑攻击隐藏渗透:相册截图也不放过
一旦Coruna取得设备权限,恶意程序PlasmaLoader便启动,对用户数字资产进行全面盘查。它不仅采集静态数据,还针对主流加密钱包App如MetaMask和Uniswap发起攻击,试图提取敏感信息以获取钱包完整控制权。在多宗已知案例中,受害者的资金在访问伪造网站后短时间内即遭转移。由于攻击锁定系统底层权限,只要私钥曾在手机内留下任何数字痕迹,都难逃这款谍报级工具的采集。
防御法则:系统更新与锁定模式成救命稻草
面对这种精密威胁,iPhone用户应采取明确防护措施。对无法升级至安全版本的旧款机型,开启苹果提供的锁定模式(Lockdown Mode)是有效反制手段——恶意程序一旦检测到此模式便会停止运行以规避追踪。尽管Coruna会避开无痕浏览模式以降低被发现概率,但这仅能作为临时应对。在数字资产价值日益攀升的今天,维持软件更新与安全警觉性已是每位投资者的基本义务。

