MA 10:22

Az iPhone-ok rémálma: a Coruna exploitkészlet titkos útja

Az iPhone-ok rémálma: a Coruna exploitkészlet titkos útja
2025-ben egy, az Apple iPhone-okat támadó, kiemelkedően veszélyes exploitkészlet felbukkanása keltett riadalmat a biztonsági szakértők között. A Coruna néven ismert eszközt eredetileg egy megfigyeléssel foglalkozó cég vásárolta ipari célokra, később azonban geopolitikai és pénzügyi motivációkkal bíró kibercsoportok is bevetették. A rendszer ötvözi a legfejlettebb, széles körű, eddig ismeretlen támadási technikákat, és rengeteg különféle iOS-verziót képes kompromittálni. Az érintett készülékek a 2019 szeptemberében megjelent iOS 13.0-tól egészen a 2023 decemberében kiadott 17.2.1-ig terjednek.

Hogyan bukkant fel a Coruna?

A Coruna első nyomait 2025 februárjában azonosították, amikor egy felhasználó készülékét egy, kereskedelmi megfigyelőrendszert vásárló ügyfél célzott meg. Az exploitkészlet egy különleges JavaScript-keretrendszerrel működött, amely egyszerű, ám egyedi módszerekkel rejtette el a támadás kódját. Ez a keretrendszer minden készülékről adatokat gyűjtött, hogy meghatározhassa a modellt és az iOS-verziót, majd az így megszerzett információk alapján letöltötte a megfelelő, WebKit-alapú távoli kódfuttatási (RCE) exploitot. Egy külön modul segítségével pedig a pointer authentication code (PAC) védelmet is át tudta törni.

Később az is kiderült, hogy az egyik WebKit-sebezhetőség, az iOS 17.2-n működő CVE-2024-23222, egy nyilvánosan nem dokumentált friss rést használt ki – az Apple csak később, 2024 januárjában foltozta be a hibát. A támadásokat eleinte egy szűk kör használta ki, ám gyorsan szélesebb körben is felbukkant a Coruna.

Kormányzati és pénzügyi támadások hulláma

2025 nyarán a Coruna újabb hulláma érte el Ukrajnát: kompromittált weboldalakon keresztül, rejtett iframe-eken töltötték le a kódot, és kizárólag ukrán iPhone-felhasználóknak szánták az exploitokat. Ezek a támadások egy feltételezett orosz hírszerző csoporthoz vezettek. A Google szakértői többféle, WebKit-alapú sérülékenységcsomagot (többek közt CVE-2022-48503, CVE-2023-43000) is azonosítottak az infrastruktúrában.

Az év végén Kínából feltűnően sok hamis, főként pénzügyi tematikájú weboldalon látták viszont a Coronát. Az oldalak iPhone-felhasználókat próbáltak rávenni arra, hogy meglátogassák az oldalakat, ahol egyetlen kattintással a gépre kerülhetett az exploitcsomag, függetlenül a földrajzi helytől. Ezeken az oldalakon a támadóknak sikerült a teljes, obfuszkált exploitkészletet megszerezniük, ezáltal világossá vált, hogy a készlet kódnév szerint Coruna néven fut a hackerek között.

A Coruna technikai bravúrjai

A Coruna exploitkészletet végletekig kidolgozták: minden modul koherensen, ipari színvonalon illeszkedik egymáshoz, egységes segédprogramokkal, speciális titkosítási és tömörítési eljárásokkal (pl. LZW, ChaCha20, saját fejlesztésű fájlformátum, SHA-256-hashalapú URL-ek). Ha a készülék zárolt módban van, vagy inkognitóban böngészik a felhasználó, az exploit automatikusan megszakad. Az exploitokhoz egyedi metaadatok tartoznak, melyek leírják, milyen iPhone-modellhez, iOS-verzióhoz és chiphez passzolnak az adott támadásláncok.

Összesen 23 exploit lelhető fel a csomagban, amelyeket öt, teljes támadási láncba rendeztek. Ezek között vannak WebKit-RCE-k, PAC-bypassok, sandbox-kikerülési trükkök, valamint kernel szintű jogosultságnövelő exploitok és PPL (Protected Page Layer) bypassok is. A legfejlettebb láncok nem publikált támadási technikákat is alkalmaznak; például a hírhedt kernelexploit-modulok képesek kiiktatni a kernelalapú védelmeket, vagy megkerülni az RWX-memóriavédelmet.


Mit csinál a végső támadó modul?

A sikeres exploitálás után egy PlasmaLoader névre keresztelt bináris töltőprogram (amely a com.apple.assistd azonosítót használja) tölti be és futtatja a végső káros kódot. Ez a payload elsősorban pénzügyi adattolvajlásra lett fejlesztve: képes QR-kódokat dekódolni, szöveges állományokban keresni jellemző, pénzügyekkel kapcsolatos kifejezéseket, például helyreállító kulcskifejezés (backup phrase) vagy bankszámlaszám, majd azokat visszaküldeni a vezérlőszerverre. A modul az Apple Jegyzetekben (Apple Notes) rögzített információkat is átvizsgál.

Még ennél is aggasztóbb, hogy a támadók a beépített távoli vezérléssel tetszőlegesen további modulokat tölthetnek le és futtathatnak; a konfigurációt 7-Zip formátumban, jelszóval védve kapja a kártékony szoftver. Ezek a modulok főként különböző kriptotárca-alkalmazásokra utaznak (többek közt: MetaMask, Exodus, Uniswap, Phantom, Trust Wallet, Tronlink, Bitpie stb.), a kommunikáció pedig titkosított HTTPS-en keresztül történik. Ha a központi szerver nem elérhető, a malware egy egyedi domain-generáló algoritmust használ, hogy elérje a támadók tartalékszervereit.

Védekezés és következmények

Az exploitkészlet hatása nem elhanyagolható: különböző háttérrel rendelkező támadók (állami, pénzügyi) képesek voltak megszerezni, továbbfejleszteni, sőt, újraértékesíteni a Coronát. Ezáltal arra lehet következtetni, hogy az úgynevezett zero-day exploitok másodpiaca él és aktív, és folyamatosan új szereplők tűnnek fel rajta. Más szóval, a védelmi rendszereknek dinamikusan kell követniük a fenyegetések evolúcióját.

Bár a Coruna az iOS legújabb, 2024 után kiadott változatait már nem tudja megtámadni, az Apple-felhasználóknak elengedhetetlen, hogy azonnal frissítsék készülékeiket. Ha ez nem lehetséges, tanácsos az ún. Lockdown Mode (Zárolt mód) bekapcsolása. A Google, valamint a kiberbiztonsági közösség szorosan együttműködik a fenyegetések feltárásában, és minden érintett domaint feketelistára helyeztek.

A Coruna példája azt mutatja, hogy a kém- és támadóipar nemcsak a nagyhatalmak játszótere – a támadók gyorsan adaptálódnak, és egyre szélesebb körben használnak ki rejtett sérülékenységeket. Az iOS-felhasználók tudatossága, valamint a gyors és rendszeres frissítések jelenthetnek valós védelmet.

2025, adminboss, cloud.google.com alapján

Legfrissebb posztok

MA 11:20

Újabb kémprogram vadászik az izraeli mobilokra

🕵 Felmerül a kérdés, hogy mennyire lehet megbízni a vészhelyzeti értesítésekben, amikor egyre kifinomultabb kémprogramok fenyegetik az okostelefonokat...

MA 11:01

Az első aszteroidaeltérítés: a NASA átírta a történelmet

🚀 2022 szeptemberében a NASA egy különleges kísérletbe fogott: egy 570 kilogrammos, 22 530 km/órával haladó űrszondát frontálisan nekivezette a Dimorphos nevű kisbolygónak...

MA 10:55

Az MI-ügynökök élesbe mennek – nem csak jobb modellekkel

🤖 Ahogy a modern MI-modellek egyre okosabbak és sokoldalúbbak lesznek, nem elég csak a mesterséges intelligencia fejlődésére építeni – a köré épített eszközöket, úgynevezett harnesseket is fejleszteni kell...

MA 10:50

Az indiai MI-forradalom új fejezete: ingyenes a Sarvam 30B és 105B

Az indiai fejlesztésű Sarvam 30B és Sarvam 105B nagy nyelvi modellek nyílt forráskódúvá váltak, ami alaposan felborította az eddigi elképzeléseket arról, mire képesek a helyi fejlesztésű MI-rendszerek...

MA 10:38

Az adatvédelem jövője: forradalmi újítások a Cloudflare One-tól

🔒 Az üzleti világ digitális átalakulása egyre gyorsabb tempót diktál. A munka már nem egyetlen hálózaton vagy irodán belül zajlik, hanem bármilyen végpontról – legyen az laptop, mobil vagy böngésző – és mindenféle szoftveren, például SaaS-alkalmazásokban...

MA 10:28

Az Apple száműzte a kínai ByteDance appjait az USA-ból

Az utóbbi hónapokban több amerikai iPhone-tulajdonos vette észre, hogy a korábban gond nélkül letölthető kínai alkalmazásokat most már nem tudják elérni akkor sem, ha kínai App Store-fiókkal próbálkoznak...

MA 10:01

Az Atlanti-óceán sötét titkai: vegyi fegyverek a halászhálóban

Felmerül a kérdés, hogy milyen rejtett fenyegetések leselkednek azokra, akik az Atlanti-óceánból próbálnak megélhetést biztosítani maguknak...

MA 09:55

Az egészségügyi óriás adatbotránya: 3,4 millió páciens érintett

💉 A TriZetto Provider Solutions, az egészségügyi informatikai szektor egyik nagy szereplője, jelentős adatszivárgás áldozata lett, amelynek során több mint 3,4 millió páciens személyes adata került veszélybe...

MA 09:47

Az új Pokémon: Pokopia – életvidám közösségi kaland vár rád

A Pokopia elhozza azt az idilli, meleg hangulatot, amelyet eddig csak kevesen tudtak ilyen jól ötvözni a klasszikus Pokémon-univerzummal...

MA 09:37

Az eltűnt erszényesek visszatértek: két fajt élve találtak Új-Guineában

🐱 Ilyen eset például, amikor egy fajról azt hisszük, hogy évezredekkel ezelőtt kihalt, de aztán mégis felbukkan egy élettel teli erdő mélyén...

MA 09:28

Az amerikaiak felélik a nyugdíj-megtakarításaikat: itt az új vészkassza

💰 Egyre többen kényszerülnek életük elsődleges pénzügyi tartalékához, a 401(k)-hez (amerikai nyugdíjmegtakarítási számla) nyúlni, amikor sürget a baj...

MA 09:19

A Bitcoin megint beszakadt: elolvadt az emelkedés haszna

💸 A kriptopiac pénteki reménykeltő megugrása után szombatra újra beköszöntött a hullámvasút: a bitcoin árfolyama 3,4%-kal esett vissza, így ismét 68 000 dollár, azaz körülbelül 25,3 millió forint alá süllyedt...

MA 09:10

Az új Microsoft 365-mentés végre fájlokat is visszaállít

Az eddig időigényes Microsoft 365 Backup hamarosan olyan frissítést kap, amely lehetővé teszi az adminisztrátorok számára, hogy ne csak teljes SharePoint- vagy OneDrive-helyeket, hanem egyes fájlokat és mappákat is visszaállítsanak...

MA 09:04

Az új GoPro Lit Hero: apró, de óriási a felhajtás

📺 Első pillantásra úgy tűnt, hogy a GoPro Lit Hero lehet az eddigi legizgalmasabb akciókamera a márka kínálatában: kicsi, könnyű, szinte bárhová magaddal viheted, legyen szó nyaralásról vagy olyan helyről, ahol egy nagyobb fényképezőgéppel feltűnősködnél...

MA 08:57

Az extrém koponyaformák: díszítés, törzsi összetartás vagy ősi hagyomány?

💀 Érdekes felvetés, hogy szinte minden földrészen, kivéve az Antarktiszt, találtak már idegennek tűnő, módosított koponyákat...

MA 08:46

Az első MI-kódoló érkezik a Galaxy telefonokra?

A Samsung egyre bátrabban építi be az MI-t a telefonjaiba, sőt, a legújabb Galaxy S24-sorozatnál és a Galaxy MI-nél már nem is használja az „okostelefon” kifejezést – helyette MI-telefonnak nevezi az eszközeit...

MA 08:37

Az időjárás megőrült: hó, véreső és rekkenő hőség

☂ Lényeges, hogy az idei tavasz a szokásosnál is vadabb időjárási fordulatokat hozott az Egyesült Királyságban...

MA 08:02

Az egekben a repülőjegyárak – tényleg a kerozin a főbűnös?

✈ Különösen igaz ez akkor, ha épp most tervezel utazást: jelentős áremelkedés várható a repülőjegyek piacán...

MA 07:55

Az InstallFix új trükkje: hamis Claude Code-útmutatókkal terjeszt adatlopókat

💡 Az utóbbi időben egyre több fejlesztő használja a jól ismert curl-to-bash parancsokat, hogy parancssori eszközöket telepítsen különböző weboldalakról – anélkül, hogy alaposan ellenőrizné a letöltött kódot...

MA 07:48

Az első jógaórád: Erre lesz igazán szükséged, a többit felejtsd!

😊 A jóga egyre népszerűbb a nyugati világban, mert nem igényel komoly felszerelést, mégis sokan elbizonytalanodnak, mivel és hogyan vágjanak bele...

MA 07:37

A Life EV lett a Rad Power Bikes új gazdája

A Rad Power Bikes annyi befektetőt vonzott be, hogy összesen 120 milliárd forintot gyűjtött, mégis tavaly decemberben csődbe jutott...

MA 07:29

A MI nyolcból hetet munkanélkülivé tesz? Khosla szerint rendben van

🤔 A nagynevű befektető, Vinod Khosla elképzelése szerint a mesterséges intelligencia 2030-ra a munkahelyek 80 százalékát átveheti az emberektől...

MA 07:19

Az X új hirdetései: ajánlás vagy szemfényvesztő burkolt reklám?

👁 Az X most egy kísérleti hirdetési formátumot próbál ki: bizonyos bejegyzések alatt közvetlenül egy termékajánló jelenik meg...

APP
MA 07:11

APPok, Amik Ingyenesek MA, 3/7

Fizetős iOS appok és játékok, amik ingyenesek a mai napon.     Four Last Things (iPhone/iPad)A Four Last Things egy point-and-click kalandjáték, amelyben reneszánsz kori festményekből készült látványvilágban játszhatsz...

MA 07:10

Az új rekord után taroltak a bitcoin-spekulánsok

💰 A bitcoin árfolyama rövid időre elérte a 74 000 dolláros rekordmagasságot, majd pillanatok alatt visszazuhant 69 000 dollár alá...

MA 06:55

Az Xbox Game Pass hétvégén tarol: három kötelező játék

🎮 Március ígéretesen indult, hiszen jobbnál jobb újdonságok jelentek meg – ám ezek közül egyik sem érhető el Xbox Game Passen...

MA 06:46

Az amerikai luxusáruházak tömegesen zárnak be – bukik a műfaj?

Az Egyesült Államokban újabb nagy csapás éri a luxusáruházakat: a Saks Fifth Avenue és a Neiman Marcus anyavállalata további 15 üzletet zár be, köztük 12 Saks Fifth Avenue-t és 3 Neiman Marcust, miközben tovább csökkenti adósságát...

MA 06:38

A mangrovék megmenthetik partjainkat – és a pénztárcánkat is

Érdemes megvizsgálni, hogy a tengerparti erdők, például a mangrovék ültetése milyen elképesztő előnyökkel járhatna környezetünk és gazdaságunk számára...

MA 06:29

A NASA kukázza a pénznyelő Exploration Upper Stage-et

🗑 Évtizedes huzavona után végleg elkaszálták az Exploration Upper Stage (EUS) fejlesztését, amelynek célja az volt, hogy a Space Launch System (SLS) rakétát erősebbé tegye...