Google威胁情报组(GTIG)披露一套名为Coruna的iPhone漏洞利用工具包,业界亦称‘CryptoWaters’。该工具包针对iOS 13.0至17.2.1版本的苹果设备,包含23种攻击方法,组织为5条完整的漏洞链,其中部分技术此前未公开。工具最初由一家监控公司使用,随后落入俄罗斯间谍组织手中,最终被一个以盗窃钱财为目标的中国犯罪团伙掌握——这表明高端网络武器正流向普通黑客。
攻击流程:从伪造网站到窃取密钥
攻击者搭建克隆加密货币交易所(如WEEX)的钓鱼网站,诱导用户访问。旧版iPhone用户点击后,后台脚本自动运行,无需任何交互。工具首先检测设备型号和iOS版本,确认是否存在可利用漏洞;接着利用Safari浏览器缺陷获取手机��权限;随后部署名为‘PlasmaLoader’的程序,扫描设备上包含‘backup phrase’、‘bank account’等敏感词的文本;最终锁定MetaMask、Exodus、Coinbase Wallet和Bitget等流行应用,窃取种子短语和私钥,并将数据发送至黑客控制的服务器。
来源争议:美国政府工具失控?
安全公司iVerify声称,Coruna的代码与美国政府开发的某些工具高度相似,可能‘已经失控’。但卡巴斯基专家表示,目前尚无确凿证据证明该代码源自已知政府框架。开发这样一个工具包需要耗费数百万美元,而如今它被用于攻击普通用户。
专家观点:移动行业面临新威胁
业界将此发现视为对移动行业的警醒——一个网络武器‘二手市场’正在形成,国家级间谍工具被回收用于金融犯罪。针对性的间谍软件已转变为面向广大加密货币持有者的无差别攻击。研究人员预计,黑客将更善于将恶意脚本隐藏在常规网站中。
当前唯一有效的防护措施是保持iPhone系统更新。Google与Apple均确认,iOS 17.3及以上版本不受Coruna攻击影响。对于无法更新的旧机型,用户应启用‘锁定模式’——该工具包检测到锁定模式后会自行停止,因为破解成本过高��
加密货币和移动安全涉及高风险。本文基于当前安全报告提供信息,不保证绝对防护。具体设备防护请参考Apple官方安全指南。

