Google ha descubierto un kit de herramientas de hack llamado Coruna que entra silenciosamente en iPhones y roba criptomonedas al atacar apps de wallets populares como MetaMask, Phantom y Trust Wallet.
El ataque no requiere ninguna acción de la víctima, solo visitar un sitio web falso o comprometido desde un iPhone sin actualizar es suficiente para infectarse.
¿Por qué es importante?
- Los iPhones con iOS 17.2.1 o versiones anteriores siguen siendo vulnerables; Apple solo corrigió los últimos exploits en iOS 17.3, lanzado en enero de 2024.
- El kit escanea notas y mensajes buscando frases semilla de criptomonedas y palabras clave como “backup phrase”, permitiendo a los atacantes acceder completamente a la wallet sin necesitar la contraseña.
- 18 apps de criptomonedas están en la mira, lo que significa que los usuarios de MetaMask, Phantom, Exodus, Trust Wallet y Uniswap enfrentan un riesgo directo de robo.
Los detalles
- GTIG aparentemente recuperó el kit completo de cientos de sitios web falsos financieros y de exchanges de criptomonedas, incluyendo una versión falsa del exchange cripto WEEX.
- Un supuesto grupo de espionaje ruso utilizó el mismo kit en verano de 2025 para atacar a usuarios de iPhone en Ucrania mediante sitios web de negocios locales comprometidos.
- Un grupo financiero con base en China lo usó después de manera más amplia a través de sitios de estafa, lo que permitió a Google recuperar todo el kit y darle el nombre de Coruna.
- Activar el Modo de bloqueo en los ajustes del iPhone bloquea completamente el ataque; el kit lo detecta y deja de funcionar.
Panorama general
- El mismo kit ha pasado por una empresa de vigilancia, un grupo estatal ruso y criminales financieros chinos. Esto indica que existe un mercado secundario creciente para herramientas potentes de hackeo.
- Dos de los exploits de Coruna ya habían sido usados en la Operación “Triangulation”, una campaña de espionaje en iOS descubierta en 2023 por Kaspersky, mostrando cómo los exploits avanzados se reutilizan entre distintos actores de amenazas.