一個龐大且先進的iOS漏洞利用套件的漫長而奇特的旅程。

網路安全暨基礎建設安全局(CISA)已命令聯邦機構修補三項關鍵的iOS漏洞,這些漏洞在長達10個月的時間裡,被三個不同的駭客組織用於攻擊行動。

週四,Google發布的一份報告揭露了這三起攻擊行動。所有三起行動都使用了Coruna,這是一個先進的駭客工具包的名稱,它匯集了23個獨立的iOS漏洞,形成了五種強大的攻擊鏈。雖然其中一些漏洞在先前不相關的攻擊行動中曾被當作零日漏洞利用,但在Google觀察到Coruna利用它們時,所有漏洞都已被修補。然而,當該工具包用於較舊的iOS版本時,鑑於其漏洞利用程式碼的高品質和廣泛的能力範圍,它仍然構成了一個嚴峻的威脅。

「這個漏洞利用套件的核心技術價值在於其全面的iOS漏洞收藏,」Google研究人員寫道。「這些漏洞利用包含詳盡的說明文件,例如以原生英文撰寫的文件字串和註解。其中最先進的利用方式使用了非公開的利用技術和緩解措施繞過方法。」

週五,CISA將其中三個漏洞添加到其已知的被利用漏洞目錄中。該條目要求CISA管轄下的所有聯邦機構必須修補這些漏洞。CISA進一步建議所有組織也採取同樣的措施。這些漏洞利用適用於iOS 13至17.2.1版本。17.2.1版本之後的版本不受影響。當啟用Apple Lockdown模式或瀏覽器設定為私密瀏覽時,這些漏洞利用也無法觸發。

Coruna的進階功能包括一個前所未見的JavaScript框架,它使用獨特的混淆方法來防止偵測和逆向工程。啟用後,該框架會運行一個指紋識別模組來收集設備資訊。根據結果,該框架接著會載入一個合適的WebKit漏洞利用,然後繞過稱為指標驗證碼(pointer authentication code)的防禦機制。

Coruna之所以引人注目,還因為它被三個不同的駭客組織使用。Google於去年二月首次偵測到其使用,當時是在一個由「監控供應商的客戶」進行的行動中。被追蹤為CVE-2025-23222的漏洞,在13個月前已被修補。2025年七月,一個「疑似俄羅斯間諜組織」利用CVE-2023-43000,在經常被烏克蘭目標訪問的網站上進行了攻擊。去年十二月,當一個「來自中國、以獲利為目的的威脅行為者」使用它時,Google成功取回了完整的漏洞利用套件。

「這種擴散是如何發生的尚不清楚,但這表明『二手』零日漏洞利用存在活躍的市場,」Google寫道。「除了這些已識別的漏洞利用之外,多個威脅行為者現在已經獲得了可以被重複使用和修改以利用新識別漏洞的進階利用技術。」

Google研究人員接著寫道:

我們取回了所有混淆過的漏洞利用,包括最終的酬載。經過進一步分析,我們注意到一個案例,其中攻擊者部署了漏洞利用套件的除錯版本,將所有漏洞利用(包括其內部代碼名稱)都暴露出來。那時我們得知,該漏洞利用套件在內部很可能被命名為Coruna。總共,我們收集了數百個樣本,涵蓋了五個完整的iOS漏洞利用鏈。該漏洞利用套件能夠針對運行iOS版本13.0(於2019年9月發布)到版本17.2.1(於2023年12月發布)的各種iPhone型號。

這23個漏洞利用,以及代碼名稱和其他資訊,是:

CISA僅將其中三個CVE添加到其目錄中。它們是:

CISA指示各機構「根據供應商的指示應用緩解措施,遵循適用的...雲端服務指南,或在無法提供緩解措施時停止使用該產品。」該機構進一步警告:「這類漏洞是惡意網路行為者的常見攻擊媒介,對聯邦企業構成重大風險。」