iVerify: 17 000 доменов размещают эксплойты Coruna и DarkSword для iPhone
Материал подготовлен искусственным интеллектом на основе нескольких источников — ссылки на оригиналы приведены ниже.

Более 17 000 доменов размещают второе поколение вариантов цепочек эксплойтов Coruna и DarkSword для iPhone, сообщает компания iVerify, по мере того как сложные инструменты, ранее доступные только государствам, берут на вооружение обычные киберпреступники. Распространение продолжилось спустя месяцы после публичного раскрытия, причем злоумышленники улучшили шифрование, механизмы сохранения и импланты. iVerify и Palo Alto Networks наблюдают, как операторы комбинируют методы из обеих платформ, неформально назвав гибридные варианты «Darkuna».
Распространение Coruna и DarkSword
Цепочки эксплойтов Coruna и DarkSword, впервые описанные Google, iVerify и Lookout, ранее использовались в целевых кампаниях, связанных с поставщиками коммерческого шпионского ПО и государственными субъектами, против пользователей в Малайзии, Саудовской Аравии, Турции и Украине. iVerify выявила около 17 000 доменов, размещающих второе поколение вариантов, что резко контрастирует с их предыдущим ограниченным применением. Маттиас Фрилингсдорф, вице-президент по исследованиям iVerify, предупредил, что развернуть цепочку эксплойтов iOS можно за пять минут, что делает её «чрезвычайно опасной и крайне лёгкой для распространения». Заражения продолжаются спустя месяцы после первоначального публичного раскрытия, что свидетельствует о полном внедрении инструментов в операции киберпреступников.
Усовершенствования злоумышленников
После раскрытия Coruna компанией iVerify злоумышленники модифицировали фреймворк: исследователи обнаружили новые варианты с улучшенным обнаружением джейлбрейка и виртуализации, усиленным шифрованием, имплантами, ориентированными на Telegram, и новыми механизмами сохранения. Эти изменения показывают, что киберпреступники не просто повторно используют эксплойты, но активно развивают их для уклонения от обнаружения и повышения скрытности. Фрилингсдорф отметил, что в этой версии изменений «довольно много», включая обновлённые цели для инъекции процессов и более сильные функции противодействия анализу.
Конвергенция фреймворков
iVerify и Palo Alto Networks независимо друг от друга отметили, что злоумышленники используют обе цепочки — Coruna и DarkSword, несмотря на их различное происхождение. В некоторых случаях операторы, по-видимому, комбинируют методы из двух платформ, что побудило iVerify неформально назвать гибриды «Darkuna». Телеметрия и сторонние отчёты компании показывают, что некоторые субъекты приняли оба фреймворка, стирая границы между когда-то отдельными государственными инструментами. Эта конвергенция подчёркивает стремительную коммодитизацию передовых цепочек эксплойтов для iOS.
Что дальше
iVerify и другие компании продолжают отслеживать развивающуюся угрозу, выражая обеспокоенность тем, что дальнейшие итерации могут включать ещё более сложные антикриминалистические возможности. Остаётся неясным, восстановят ли контроль первоначальные разработчики — вероятно, государственные или наёмные группы — или криминальная экосистема породит совершенно новые ответвляющиеся варианты.
1 источник
iVerify: 17 000 доменов размещают эксплойты Coruna и DarkSword для iPhone



