News

iPhone sotto attacco: Google scopre 23 vulnerabilità sfruttate dagli hacker

Gli utenti iPhone sono stati invitati ad aggiornare immediatamente il sistema operativo dopo la scoperta di un vasto insieme di vulnerabilità di sicurezza in iOS. I ricercatori di Google Threat Intelligence Group hanno infatti identificato un sofisticato toolkit di attacco chiamato Coruna, utilizzato per anni da diversi gruppi di hacker.

Secondo gli analisti, questo arsenale di exploit è stato impiegato sia in operazioni di cyberspionaggio sia in attacchi informatici a scopo finanziario. Il toolkit consente di sfruttare numerose falle del sistema operativo di Apple e di prendere il controllo dei dispositivi colpiti.

Le vulnerabilità individuate riguardano diverse versioni del sistema operativo, da iOS 13 fino a iOS 17.2.1. Questo significa che milioni di dispositivi potrebbero essere stati potenzialmente esposti agli attacchi nel corso degli ultimi anni.

Un toolkit di exploit con decine di vulnerabilità

L’indagine degli esperti di sicurezza ha portato alla scoperta di cinque catene complete di exploit e ben 23 vulnerabilità separate all’interno del sistema operativo mobile di Apple. Alcune tecniche di attacco risultano particolarmente avanzate perché permettono di aggirare i meccanismi di sicurezza integrati in iOS.

Tra queste tecniche figurano metodi per bypassare la tecnologia di protezione Pointer Authentication Code, una funzione progettata proprio per impedire l’esecuzione di codice malevolo sui dispositivi Apple.

Uno degli exploit sfruttava la vulnerabilità CVE‑2024‑23222, che Apple ha corretto nel gennaio 2024 con il rilascio dell’aggiornamento iOS 17.3. Questo dimostra quanto sia fondamentale mantenere sempre aggiornato il sistema operativo.

Gli attacchi utilizzavano anche un complesso framework JavaScript capace di analizzare automaticamente il dispositivo della vittima. Il codice raccoglieva informazioni come modello di iPhone e versione di iOS, selezionando poi l’exploit più efficace per colpire il browser basato su WebKit.

Leggi anche:

Dallo spionaggio informatico alle truffe con criptovalute

La storia del toolkit Coruna mostra come strumenti di hacking avanzati possano diffondersi tra diversi gruppi criminali. La prima infrastruttura collegata a questi attacchi è stata individuata nel febbraio 2025 e risultava collegata a un cliente di una società che sviluppa software di sorveglianza digitale.

Durante l’estate dello stesso anno gli esperti hanno individuato un’altra campagna di attacchi. In quel caso i criminali informatici avevano inserito codice malevolo in decine di siti web compromessi, inclusi portali di negozi e servizi online in Ucraina.

Le pagine infette caricavano un frame nascosto che distribuiva gli exploit solo a utenti iPhone selezionati provenienti da determinate regioni.

Verso la fine del 2025 lo stesso toolkit è riapparso in una campagna completamente diversa, questa volta legata a truffe finanziarie e criptovalute. Gli exploit venivano distribuiti tramite centinaia di siti falsi cinesi collegati a servizi finanziari e piattaforme crypto.

I siti convincevano gli utenti ad aprire le pagine direttamente da iPhone, attivando così il codice malevolo che tentava di compromettere il dispositivo.

Furto di wallet crypto e dati sensibili

Una volta ottenuto l’accesso al dispositivo, l’attacco installava un loader chiamato PlasmaLoader. Questo componente riusciva a infiltrarsi nel processo di sistema powerd ottenendo privilegi amministrativi.

A quel punto il malware iniziava a cercare sul dispositivo informazioni legate a servizi finanziari e portafogli di criptovalute. Tra i dati presi di mira figuravano immagini contenenti QR code e le frasi di recupero dei wallet basate sullo standard BIP39.

Se tali dati venivano individuati, venivano immediatamente inviati ai server controllati dagli attaccanti. Il malware era inoltre in grado di scaricare moduli aggiuntivi per intercettare l’attività di wallet molto diffusi come MetaMask, Trust Wallet, Exodus e Phantom.

Gli analisti hanno trovato nel codice diversi commenti scritti in lingua cinese, elemento che potrebbe indicare l’origine di almeno una parte degli operatori coinvolti.

Secondo Google, l’evoluzione del toolkit dimostra l’esistenza di un vero mercato nero degli exploit, dove vulnerabilità estremamente costose possono essere rivendute e riutilizzate da gruppi diversi: dai cyber‑spioni fino ai criminali finanziari.

Le versioni più recenti di iOS non risultano vulnerabili a questo toolkit. Gli esperti raccomandano quindi di installare sempre gli aggiornamenti di sicurezza. Nei casi in cui l’aggiornamento non sia possibile, viene suggerito di attivare la modalità Lockdown Mode, che limita fortemente le superfici di attacco del dispositivo.

Fonte

Ti potrebbe interessare:
Segui guruhitech su:

Esprimi il tuo parere!

Che ne pensi di questa notizia? Lascia un commento nell’apposita sezione che trovi più in basso e se ti va, iscriviti alla newsletter.

Per qualsiasi domanda, informazione o assistenza nel mondo della tecnologia, puoi inviare una email all’indirizzo [email protected].

Condividi l'articolo

Scopri di più da GuruHiTech

Abbonati per ricevere gli ultimi articoli inviati alla tua e-mail.

0 0 voti
Article Rating
Iscriviti
Notificami
guest
0 Commenti
Più recenti
Vecchi Le più votate