1772904578
2026-03-06 19:41:00
Coruna は、3 つの異なるハッキング グループによって使用されていることでも有名です。 Googleは昨年2月に「監視ベンダーの顧客」が実施した作戦でその使用を初めて発見した。悪用された脆弱性は CVE-2025-23222 として追跡されており、13 か月前にパッチが適用されていました。 2025 年 7 月、「ロシアのスパイ集団と思われるグループ」は、ウクライナのターゲットが頻繁にアクセスする Web サイトに仕掛けられた攻撃で CVE-2023-43000 を悪用しました。昨年 12 月、この脆弱性が「中国の金銭目的の攻撃者」によって使用された際、Google は完全なエクスプロイト キットを入手することができました。
「この拡散がどのように起こったのかは不明だが、『中古』ゼロデイエクスプロイトの活発な市場が存在することを示唆している」とGoogleは書いている。 「これらの特定されたエクスプロイトを超えて、複数の脅威アクターが、新たに特定された脆弱性を利用して再利用および変更できる高度なエクスプロイト技術を獲得しています。」
Googleの研究者たちは続けて次のように書いています。
最後のペイロードを含む、難読化されたエクスプロイトをすべて取得しました。さらに分析したところ、攻撃者がエクスプロイト キットのデバッグ バージョンをデプロイし、内部コード名を含むすべてのエクスプロイトをクリアな状態で残していることがわかりました。そのとき、エクスプロイト キットが社内で Coruna という名前になっている可能性があることを知りました。合計 5 つの完全な iOS エクスプロイト チェーンをカバーする数百のサンプルを収集しました。このエクスプロイト キットは、iOS バージョン 13.0 (2019 年 9 月リリース) からバージョン 17.2.1 (2023 年 12 月リリース) を実行するさまざまな iPhone モデルをターゲットにすることができます。
23 件のエクスプロイトとコード名およびその他の情報は次のとおりです。
| タイプ | コードネーム | 対象となるバージョン (包括的) | 修正されたバージョン | CVE |
| WebコンテンツR/W | バフアウト | 13 → 15.1.1 | 15.2 | CVE-2021-30952 |
| WebコンテンツR/W | ジャクルト | 15.2→15.5 | 15.6 | CVE-2022-48503 |
| WebコンテンツR/W | 青い鳥 | 15.6 → 16.1.2 | 16.2 | CVEなし |
| WebコンテンツR/W | テラーバード | 16.2 → 16.5.1 | 16.6 | CVE-2023-43000 |
| WebコンテンツR/W | ヒクイドリ | 16.6 → 17.2.1 | 16.7.5、17.3 | CVE-2024-23222 |
| WebコンテンツPACバイパス | さわやかな | 13 → 14.x | ? | CVEなし |
| WebコンテンツPACバイパス | さわやか15 | 15→16.2 | ? | CVEなし |
| WebコンテンツPACバイパス | シードベル | 16.3 → 16.5.1 | ? | CVEなし |
| WebコンテンツPACバイパス | シードベル_16_6 | 16.6 → 16.7.12 | ? | CVEなし |
| WebコンテンツPACバイパス | シードベル_17 | 17 → 17.2.1 | ? | CVEなし |
| WebContent サンドボックスからの脱出 | アイアンローダー | 16.0 → 16.3.116.4.0 ( | 15.7.8、16.5 | CVE-2023-32409 |
| WebContent サンドボックスからの脱出 | ニューロンローダー | 16.4.0 → 16.6.1 (A13-A16) | 17.0 | CVEなし |
| PE | 中性子 | 13.X | 14.2 | CVE-2020-27932 |
| PE (情報シート) | ダイナモ | 13.X | 14.2 | CVE-2020-27950 |
| PE | 振り子 | 14 → 14.4.x | 14.7 | CVEなし |
| PE | 光子 | 14.5 → 15.7.6 | 15.7.7、16.5.1 | CVE-2023-32434 |
| PE | 視差 | 16.4 → 16.7 | 17.0 | CVE-2023-41974 |
| PE | グルーバー | 15.2 → 17.2.1 | 16.7.6、17.3 | CVEなし |
| PPL バイパス | クォーク | 13.X | 14.5 | CVEなし |
| PPL バイパス | ガリウム | 14.x | 15.7.8、16.6 | CVE-2023-38606 |
| PPL バイパス | カーボン | 15.0 → 16.7.6 | 17.0 | CVEなし |
| PPL バイパス | スズメ | 17.0 → 17.3 | 16.7.6、17.4 | CVE-2024-23225 |
| PPL バイパス | ロケット | 17.1 → 17.4 | 16.7.8、17.5 | CVE-2024-23296 |
CISA は、CVE のうち 3 つだけをカタログに追加しています。彼らです:
- CVE-2021-30952 Apple の複数製品の整数オーバーフローまたはラップアラウンドの脆弱性
- CVE-2023-41974 Apple iOS および iPadOS の Use-After-Free 脆弱性
- CVE-2023-43000 Apple の複数製品の Use-After-Free 脆弱性
CISA は政府機関に対し、「ベンダーの指示に従って緩和策を適用するか、クラウド サービスに適用されるガイダンスに従うか、緩和策が利用できない場合は製品の使用を中止する」よう指示しています。同庁は続けて、「この種の脆弱性は、悪意のあるサイバー攻撃者にとって頻繁に攻撃ベクトルとなり、連邦企業に重大なリスクをもたらす」と警告した。
#FRB不可解な状況下で悪用されたiOSの脆弱性に注目