Google heeft een hack-toolkit ontdekt genaamd Coruna, die ongemerkt iPhones binnendringt en crypto steelt door populaire wallet-apps zoals MetaMask, Phantom en Trust Wallet aan te vallen.
De aanval vereist geen handeling van het slachtoffer; alleen het bezoeken van een geïnfecteerde of nepwebsite op een niet-gepatchte iPhone is genoeg om besmet te raken.
Gesponsord
Gesponsord
Waarom dit belangrijk is:
- iPhones met iOS 17.2.1 of ouder blijven kwetsbaar; Apple heeft de laatste zwakke plekken pas in iOS 17.3 opgelost, die in januari 2024 werd uitgebracht.
- De toolkit scant notities en berichten op crypto-herstelzinnen en woorden als “backup phrase”, waardoor aanvallers volledige toegang krijgen tot je wallet zonder wachtwoord.
- 18 crypto-apps zijn doelwit, dus gebruikers van onder andere MetaMask, Phantom, Exodus, Trust Wallet en Uniswap lopen direct risico om crypto kwijt te raken.
De details:
- GTIG heeft naar verluidt de volledige toolkit gevonden op honderden nep financiële en crypto exchange-websites, waaronder een nagemaakte WEEX crypto-exchange.
- Een vermoedelijk Russische spionagegroep gebruikte dezelfde toolkit in zomer 2025 om Oekraïense iPhone-gebruikers aan te vallen via geïnfecteerde lokale bedrijfswebsites.
- Later heeft een financieel gemotiveerde groep uit China de toolkit op grote schaal verspreid via scamwebsites, waardoor Google de toolkit volledig kon terughalen en de naam Coruna gaf.
- Het inschakelen van Lockdown-modus in iPhone-instellingen blokkeert de aanval helemaal — de toolkit herkent deze modus en stopt dan onmiddellijk.
Het grotere plaatje:
- Dezelfde toolkit is in handen geweest van een surveillancesbedrijf, een door de staat gesponsorde Russische groep en Chinese financiële criminelen. Dit laat zien dat er een groeiende tweedehandsmarkt is voor sterke hackingtools.
- Twee van Coruna’s exploits werden eerder gebruikt in Operation Triangulation, een iOS spionagecampagne uit 2023 die door Kaspersky is ontdekt. Dit toont aan dat top-exploits vaker door meerdere hackersgroepen worden hergebruikt.