КИБЕРБЕЗОПАСНОСТЬ

Эксплойты Coruna и DarkSword вывели взлом iPhone на массовый рынок

23 CVE и пять цепочек атак: эксплойты Coruna и DarkSword для iPhone вышли за пределы госопераций и попали к киберпреступникам.

✍️ Редакция iTech News | 11.08.2026 | ⏱ 4 мин | Источник: Dark Reading
🦠

Пять цепочек атак, 23 уязвимости и уже не только шпионаж, но и кража денег: эксплойты Coruna и DarkSword для iPhone ушли из нишевого арсенала госструктур в куда более широкий оборот. Для русскоязычных команд это плохая новость без скидок на географию: рынок iOS-эксплойтов дешевеет, а значит инструменты уровня «только для спецслужб» все чаще оказываются у тех, кто монетизирует доступ без особой идеологии.

По данным Dark Reading, обе цепочки стали использоваться далеко за пределами исходного круга операторов. Coruna исследователи связывают с наследием кампании Operation Triangulation 2023 года, а DarkSword уже фигурирует как полноценный набор для компрометации iPhone, который применяли как коммерческие поставщики слежки, так и предполагаемые государственные группы. Самая неприятная деталь в этой истории не в технической изощренности, хотя с ней все в порядке, а в том, что такие инструменты начали расползаться по вторичному рынку, а затем и в более массовую криминальную среду.

DarkSword, как писало издание в отдельном материале, атаковал iPhone на iOS 18.4-18.7 как минимум с ноября 2025 года. Google Threat Intelligence Group описывала его как full-chain exploit, то есть полную цепочку компрометации устройства через набор zero-day-уязвимостей. В списке фигурируют CVE-2025-31277 и CVE-2025-43529 в JavaScriptCore, CVE-2026-20700 для обхода pointer authentication в dyld, CVE-2025-14174 в ANGLE, а также CVE-2025-43510 и CVE-2025-43520 в ядре iOS. На практике это означает классический, но оттого не менее неприятный маршрут: удаленное выполнение кода, выход из sandbox, повышение привилегий и доставка полезной нагрузки после одного визита на вредоносный сайт.

География тоже быстро перестала быть «точечной». DarkSword, по данным исследователей, применяли против целей в Саудовской Аравии, Турции, Малайзии и Украине. Coruna ушла еще дальше. Если изначально ее связывали с более узкими операциями против отдельных людей, то затем набор начали адаптировать под более широкое применение. Группа UNC6353, также известная как Star Blizzard, использовала Coruna и DarkSword в watering hole-атаках в Украине: под удар попадали коммерческие цели, включая промышленные и розничные компании, местные сервисы и новостное агентство в Донбассе. А китайская группа UNC6691, по данным Google, сняла географические ограничения и начала разбрасывать модифицированную Coruna через криптоскам-сайты. Это уже не история про «одного VIP-объекта», а конвейер.

Отдельный поворот сюжета состоит в том, что эксплойты Coruna и DarkSword начали менять под задачи, которые к классическому госшпионажу относятся лишь частично. Исследователь Lookout Джастин Альбрехт отмечал, что обе платформы получили дополнительный код для финансового мошенничества и операций с криптовалютой. Иначе говоря, сама инфраструктура и логика атак остались уровня дорогого spyware, но полезная нагрузка стала куда более приземленной: не только слежка, но и прямое извлечение денег. Для рынка это важный сдвиг. Когда дорогостоящий эксплойт-кит начинает окупаться не только в политической разведке, но и в банальной краже активов, количество желающих его покупать обычно не падает.

Есть и еще одна причина, почему история вышла за рамки очередной заметки про мобильный шпионаж. DarkSword, по информации Dark Reading, утек на GitHub. Это не делает эксплуатацию «доступной каждому школьнику», но резко снижает порог входа для тех, у кого уже есть базовая инфраструктура атак, партнеры по трафику и понимание монетизации. Параллельно Kaspersky отмечала, что Coruna со временем вобрала в себя еще четыре новых kernel-эксплойта, доведя общий набор до пяти цепочек на 23 CVE. То есть речь не о статичном наборе, который тихо умер после публикации, а о живой платформе, которую дорабатывали и переупаковывали под разные задачи.

Для бизнеса и продуктовых команд здесь несколько неприятных выводов. Во-первых, iPhone давно перестал быть устройством, которое можно автоматически выносить за скобки при разговоре о целевых атаках. Во-вторых, модель защиты «просто ставьте патчи» начинает трещать в организациях с медленным циклом обновлений. Dark Reading отдельно писало, что Apple в апреле 2026 года выпустила патчи для DarkSword и для пользователей, не перешедших на iOS 26, а ранее закрыла и Coruna на более широком наборе поддерживаемых версий. Сам факт, что компании пришлось возвращаться с исправлениями так глубоко назад, сам по себе показателен: риск посчитали слишком высоким, чтобы ограничиться только последним релизом. Для IT-директоров это аргумент в пользу более жесткого контроля мобильного парка, а для разработчиков корпоративных приложений и MDM-команд — напоминание, что модель доверия к мобильному устройству нужно пересматривать так же трезво, как к ноутбуку сотрудника.

Главный вопрос теперь не в том, были ли Coruna и DarkSword исключением, а в том, сколько еще таких наборов уже гуляет по серому рынку. Если цепочки уровня Operation Triangulation превращаются в полукоммерческий товар, то мобильная безопасность входит в ту же фазу, которую десктопный мир проходил много лет назад: сложные инструменты быстро теряют элитарность, а платить за этот процесс приходится всем, у кого в кармане лежит iPhone с доступом к почте, мессенджерам, криптокошелькам и корпоративным данным.

Поделиться: Telegram X LinkedIn