2026. 03. 07., 10:22

Az iPhone-ok rémálma: a Coruna exploitkészlet titkos útja

Az iPhone-ok rémálma: a Coruna exploitkészlet titkos útja
2025-ben egy, az Apple iPhone-okat támadó, kiemelkedően veszélyes exploitkészlet felbukkanása keltett riadalmat a biztonsági szakértők között. A Coruna néven ismert eszközt eredetileg egy megfigyeléssel foglalkozó cég vásárolta ipari célokra, később azonban geopolitikai és pénzügyi motivációkkal bíró kibercsoportok is bevetették. A rendszer ötvözi a legfejlettebb, széles körű, eddig ismeretlen támadási technikákat, és rengeteg különféle iOS-verziót képes kompromittálni. Az érintett készülékek a 2019 szeptemberében megjelent iOS 13.0-tól egészen a 2023 decemberében kiadott 17.2.1-ig terjednek.

Hogyan bukkant fel a Coruna?

A Coruna első nyomait 2025 februárjában azonosították, amikor egy felhasználó készülékét egy, kereskedelmi megfigyelőrendszert vásárló ügyfél célzott meg. Az exploitkészlet egy különleges JavaScript-keretrendszerrel működött, amely egyszerű, ám egyedi módszerekkel rejtette el a támadás kódját. Ez a keretrendszer minden készülékről adatokat gyűjtött, hogy meghatározhassa a modellt és az iOS-verziót, majd az így megszerzett információk alapján letöltötte a megfelelő, WebKit-alapú távoli kódfuttatási (RCE) exploitot. Egy külön modul segítségével pedig a pointer authentication code (PAC) védelmet is át tudta törni.

Később az is kiderült, hogy az egyik WebKit-sebezhetőség, az iOS 17.2-n működő CVE-2024-23222, egy nyilvánosan nem dokumentált friss rést használt ki – az Apple csak később, 2024 januárjában foltozta be a hibát. A támadásokat eleinte egy szűk kör használta ki, ám gyorsan szélesebb körben is felbukkant a Coruna.

Kormányzati és pénzügyi támadások hulláma

2025 nyarán a Coruna újabb hulláma érte el Ukrajnát: kompromittált weboldalakon keresztül, rejtett iframe-eken töltötték le a kódot, és kizárólag ukrán iPhone-felhasználóknak szánták az exploitokat. Ezek a támadások egy feltételezett orosz hírszerző csoporthoz vezettek. A Google szakértői többféle, WebKit-alapú sérülékenységcsomagot (többek közt CVE-2022-48503, CVE-2023-43000) is azonosítottak az infrastruktúrában.

Az év végén Kínából feltűnően sok hamis, főként pénzügyi tematikájú weboldalon látták viszont a Coronát. Az oldalak iPhone-felhasználókat próbáltak rávenni arra, hogy meglátogassák az oldalakat, ahol egyetlen kattintással a gépre kerülhetett az exploitcsomag, függetlenül a földrajzi helytől. Ezeken az oldalakon a támadóknak sikerült a teljes, obfuszkált exploitkészletet megszerezniük, ezáltal világossá vált, hogy a készlet kódnév szerint Coruna néven fut a hackerek között.

A Coruna technikai bravúrjai

A Coruna exploitkészletet végletekig kidolgozták: minden modul koherensen, ipari színvonalon illeszkedik egymáshoz, egységes segédprogramokkal, speciális titkosítási és tömörítési eljárásokkal (pl. LZW, ChaCha20, saját fejlesztésű fájlformátum, SHA-256-hashalapú URL-ek). Ha a készülék zárolt módban van, vagy inkognitóban böngészik a felhasználó, az exploit automatikusan megszakad. Az exploitokhoz egyedi metaadatok tartoznak, melyek leírják, milyen iPhone-modellhez, iOS-verzióhoz és chiphez passzolnak az adott támadásláncok.

Összesen 23 exploit lelhető fel a csomagban, amelyeket öt, teljes támadási láncba rendeztek. Ezek között vannak WebKit-RCE-k, PAC-bypassok, sandbox-kikerülési trükkök, valamint kernel szintű jogosultságnövelő exploitok és PPL (Protected Page Layer) bypassok is. A legfejlettebb láncok nem publikált támadási technikákat is alkalmaznak; például a hírhedt kernelexploit-modulok képesek kiiktatni a kernelalapú védelmeket, vagy megkerülni az RWX-memóriavédelmet.


Mit csinál a végső támadó modul?

A sikeres exploitálás után egy PlasmaLoader névre keresztelt bináris töltőprogram (amely a com.apple.assistd azonosítót használja) tölti be és futtatja a végső káros kódot. Ez a payload elsősorban pénzügyi adattolvajlásra lett fejlesztve: képes QR-kódokat dekódolni, szöveges állományokban keresni jellemző, pénzügyekkel kapcsolatos kifejezéseket, például helyreállító kulcskifejezés (backup phrase) vagy bankszámlaszám, majd azokat visszaküldeni a vezérlőszerverre. A modul az Apple Jegyzetekben (Apple Notes) rögzített információkat is átvizsgál.

Még ennél is aggasztóbb, hogy a támadók a beépített távoli vezérléssel tetszőlegesen további modulokat tölthetnek le és futtathatnak; a konfigurációt 7-Zip formátumban, jelszóval védve kapja a kártékony szoftver. Ezek a modulok főként különböző kriptotárca-alkalmazásokra utaznak (többek közt: MetaMask, Exodus, Uniswap, Phantom, Trust Wallet, Tronlink, Bitpie stb.), a kommunikáció pedig titkosított HTTPS-en keresztül történik. Ha a központi szerver nem elérhető, a malware egy egyedi domain-generáló algoritmust használ, hogy elérje a támadók tartalékszervereit.

Védekezés és következmények

Az exploitkészlet hatása nem elhanyagolható: különböző háttérrel rendelkező támadók (állami, pénzügyi) képesek voltak megszerezni, továbbfejleszteni, sőt, újraértékesíteni a Coronát. Ezáltal arra lehet következtetni, hogy az úgynevezett zero-day exploitok másodpiaca él és aktív, és folyamatosan új szereplők tűnnek fel rajta. Más szóval, a védelmi rendszereknek dinamikusan kell követniük a fenyegetések evolúcióját.

Bár a Coruna az iOS legújabb, 2024 után kiadott változatait már nem tudja megtámadni, az Apple-felhasználóknak elengedhetetlen, hogy azonnal frissítsék készülékeiket. Ha ez nem lehetséges, tanácsos az ún. Lockdown Mode (Zárolt mód) bekapcsolása. A Google, valamint a kiberbiztonsági közösség szorosan együttműködik a fenyegetések feltárásában, és minden érintett domaint feketelistára helyeztek.

A Coruna példája azt mutatja, hogy a kém- és támadóipar nemcsak a nagyhatalmak játszótere – a támadók gyorsan adaptálódnak, és egyre szélesebb körben használnak ki rejtett sérülékenységeket. Az iOS-felhasználók tudatossága, valamint a gyors és rendszeres frissítések jelenthetnek valós védelmet.

2025, adminboss, cloud.google.com alapján

Legfrissebb posztok

MA 20:34

Az igazi PlayStation-élmény PC-n: megérkezett a trükkös adapter

🎮 Végre elérhetővé vált a teljes PS5-ös DualSense-élmény PC-n is, anélkül, hogy kábelekkel kellene bajlódni...

MA 20:23

Az ellenőrzés szigorodik: a Polymarket Wall Street-szintre emeli szabályait

A Polymarket, a kriptoalapú jóslási piac radikális lépést tett: megállapodott a Chainalysis-szel, hogy valós időben figyeljék a kereskedéseket...

MA 20:12

Az új előrejelzési piac: a Gemini berobban az amerikai piacra

Az amerikai kriptopiacon hatalmas lendületet vett a verseny, miután a Winklevoss ikrek kriptotőzsdéje, a Gemini megszerezte a szükséges szövetségi engedélyeket a származékos és predikciós piaci tevékenységekhez...

MA 20:01

Az olajár háborús csúcson: ennyivel fizetünk többet a benzinért

🔥 A Brent nyersolaj hordónkénti ára csütörtökön elérte a 126 dollárt (kb...

MA 19:56

Az MI olcsón indul, de gigászi számlákat hoz

💸 Az MI térnyerése miatt egyre több vállalat helyezi át a hangsúlyt a kísérleti modellek fejlesztéséről a tényleges, mindennapos MI-alkalmazásokra...

MA 19:45

A fél internet veszélyben: kritikus cPanel-sebezhetőség

Az online világ egyik legfontosabb webszerver-kezelő eszközében olyan súlyos biztonsági hibát fedeztek fel, amely több tízmillió weboldalt fenyeget...

MA 19:24

Az AdGuard VPN Macen végre akadálymentesen használható

A legújabb, 2.9-es AdGuard VPN-frissítés a Mac-felhasználók jelentős csoportjának hoz igazán hasznos újítást: az alkalmazás most már akadálymentesen használható látássérült felhasználók számára is...

MA 19:12

Berobbant a stabilcoin-láz: bankok és fintech cégek a digitális pénzvonaton

💰 Mint minden valamirevaló krimi, ez is csendben kezdődött: az Anchorage Digital, az egyik legnagyobb amerikai digitális letétkezelő most az M0-ra (ejtsd: „em nullára”) bízta a stabilcoin-technológiájának fejlesztését...

MA 19:03

Az olcsó gamer fejhallgatók új királya? Glorious GHS Eternal teszt

🎧 A gamer fejhallgató választásánál mindig felmerül a dilemma: vezetékes vagy vezeték nélküli legyen a következő fülesem?..

MA 18:57

Az MI önjáró lett: a Writer kihívja a techóriásokat

Érdekes felvetés, hogy az MI-alapú vállalati rendszerek mennyire tudnak beavatkozás nélkül működni...

MA 18:45

Az igazi meglepetés: Ingyen kapod a Wasteland felújított kiadását, és működik!

Képzeld el, hogy egy váratlan hiba miatt teljesen ingyen be lehetett húzni a legendás Wasteland – Felújított kiadást (Wasteland Remastered) a Microsoft Store-ban...

MA 18:34

Az időjárás-jelentés, ahol a hőségnek ára van

🌡 Felmerül a kérdés, hogy hová vezet az, amikor a gazdasági szereplők végül mindent, még a hőmérsékletet is pénzre váltható eseménnyé tesznek...

MA 18:23

Az elszálló memóriaárak alaposan megterhelik a pénztárcákat

A fogyasztók egyre nehezebben jutnak hozzá megfizethető memóriához, miközben a félvezetőiparban hatalmas pénzek forognak...

MA 17:14

Az Olden Era több mint nosztalgia: a stratégák mennyországa

🗺 Felmerül a kérdés, hogy lehetséges-e valóban újat mondani a nagy klasszikusok után, vagy az új versenyzők örökké csak az elődök nyomdokában járnak majd...

MA 17:02

A bitcoin újra szárnyal: áttöri a 80 ezer dolláros határt?

🚀 A bitcoin ára ismét felfelé kúszik, de a 80 ezer dolláros (kb...

MA 16:56

Az Equalizer-kábel: csodaszer a videokártyád védelmére, vagy átverés?

🔧 A videokártyák túlmelegedése újabban mindennapos probléma, ami miatt a gyártók nem csatlakozócserével, hanem újfajta kábelekkel és tápegységekkel igyekeznek biztonságot nyújtani...

MA 16:45

Az új Chuwi ultrakönnyű laptopért mélyen a zsebbe kell nyúlni

💸 A Chuwi bemutatta legújabb ultrakönnyű laptopját, a CoreBook Air 226V-t, amely kevesebb mint 1 kg-ot nyom, és mindössze 10,9 mm vastag házba csomagolja a legújabb Intel Core Ultra 5 226V processzort, amely a Lunar Lake architektúrára épül...

MA 16:34

Tényleg a Polymarketen fogadnak az amerikai hadsereg emberei?

🤔 Az utóbbi időben feltűnően magas nyerési arányokat mértek a katonai és védelmi eseményekre kötött fogadásoknál a Polymarket platformján – messze túlszárnyalva a politikai fogadások átlagát...

MA 16:23

Az újabb DeFi-fiaskó: 1,7 milliárd forintot bukott a Wasabi Protocol

Felmerül a kérdés, hogy mikor lesz vége a decentralizált pénzügyek botrányhullámának, hiszen újabb, súlyos támadás rázta meg a piacot...

MA 16:12

A memóriaár-robbanás fékezi a Windows-eladásokat

A hardverpiacra már most komoly hatással van a globális memóriahiány, amely az előrejelzések szerint hamarosan érzékelhető lesz a Microsoft bevételeiben is...

MA 16:01

A valaha talált legnagyobb viking kincs Norvégiában került elő

Egy kelet-norvégiai farm földjében csaknem 3 000, különböző országokban – Angliában, Németországban, Dániában és Norvégiában – vert ezüstérmét tártak fel a régészek...

MA 15:56

A tartóssági rendszer az Arc Raidersben inkább büntet, mint szórakoztat

Az Arc Raiders világában a fegyverjavítás nem tartozik a játékosok kedvenc elfoglaltságai közé...

MA 15:47

A láthatatlan ügyfélszolgálat forradalma: az MI nagy áttörése

Megvizsgálandó, hogy a mesterséges intelligencia miként alakítja át a nagyvállalatok ügyfélszolgálati működését, és miért döntenek óriáscégek, mint az Accenture vagy az Adobe, úgy, hogy ilyen fejlesztések mögé sorakoznak fel...

MA 15:34

Végre fellélegezhetnek az ingyenes YouTube-felhasználók is

🎉 Hadd ordítsam bele a levegőbe, hogy eddig a kép a képben funkció a legtutibb YouTube-extrák közé tartozott, de csak azok élvezhették, akik fizettek érte...

MA 15:23

Az euró stabilcoin új korszaka: az AllUnity betör a Solanára

💶 A német AllUnity mostantól a Solana blokkláncon is elérhetővé tette saját, szabályozott, euróalapú tokenjét, az EURAU-t...

MA 15:14

Tényleg ez az első okos csillagásztávcső? Kipróbáltuk a ZWO Seestar S30 Pro-t

🔬 A ZWO Seestar S30 Pro új szintre emeli az amatőr csillagászatot: a könnyű, egykezes okostávcsővel már egy kertvárosi ház teraszáról is lélegzetelállító képeket lehet készíteni távoli galaxisokról vagy ködökről, akár kezdőként is...

MA 15:01

Az Xbox Japánban gyakorlatilag eltűnt – a boltok sem tartják

A japán játékfejlesztők nehéz helyzetbe kerültek: a kisebb stúdióknak nem éri meg Xboxra is fejleszteni, mivel a kereslet minimális, ráadásul a konzolt már a jelentősebb üzletek sem tartják készleten...

MA 14:57

Csodát tettek az anyaméhben: megmentették Cassian életét

Az orvosok szinte semmi esélyt sem láttak arra, hogy a súlyos tüdőrendellenességgel diagnosztizált magzat túlélje, de a szülők kitartó kérésére mertek vállalkozni egy egészen különleges beavatkozásra...

MA 14:34

Az új bitcoin-hónap: szezonális rali, de jönnek a buktatók

Ahogy április véget ér, a bitcoin árfolyama visszafogottabbá vált, mégis számos tényező okot adhat az optimizmusra májusra...