newsbtchace 108d
El Threat Intelligence Group (GTIG) de Google advierte que un “nuevo y poderoso” kit de exploits para iOS, denominado Coruña por sus desarrolladores, se ha implementado en sitios web financieros y criptográficos falsos diseñados para atraer a los usuarios de iPhone a visitar páginas que pueden ofrecer exploits silenciosamente. Para los poseedores de criptomonedas, el riesgo es contundente: el análisis de GTIG muestra que las campañas se centraron en última instancia en recolectar frases iniciales y datos de billetera de aplicaciones móviles populares. Coruña apunta a dispositivos Apple que ejecutan desde iOS 13.0 hasta iOS 17.2.1, agrupando cinco cadenas completas de exploits y 23 exploits. GTIG dice que recuperó el kit después de rastrear su evolución a lo largo de 2025, desde el uso inicial por parte de un cliente de una empresa de vigilancia comercial, hasta ataques de "pozo de agua" en sitios web ucranianos comprometidos y, finalmente, hasta la distribución a gran escala a través de sitios fraudulentos en chino vinculados a un actor con motivación financiera al que rastrea como UNC6691. Un señuelo criptográfico diseñado para iPhones En la fase de ola de estafas, GTIG dice que observó el marco de JavaScript detrás de Coruña desplegado en un "conjunto muy grande" de sitios web chinos falsos, en gran medida relacionados con las finanzas. Un ejemplo citado por GTIG es una página falsa de intercambio de cifrado con la marca WEEX que intentaba enviar a los visitantes a un dispositivo iOS, después de lo cual se inyectaba un iFrame oculto para entregar el kit de explotación "independientemente de su geolocalización". Lectura relacionada: El presidente de la CFTC dice que la aprobación de los criptodelincuentes está cerca: ¿por qué esto es enorme para Hyperliquid? La mecánica de entrega es importante porque desdibuja la línea entre el phishing tradicional y el compromiso directo del dispositivo: según lo relatado por GTIG, simplemente llegar a la página trampa desde un iPhone vulnerable fue suficiente para comenzar la cadena. El marco toma las huellas digitales del dispositivo para identificar el modelo y la versión de iOS, luego carga el exploit de ejecución remota de código WebKit apropiado y una omisión de autenticación de puntero (PAC). GTIG vinculó un WebKit RCE que recuperó a CVE-2024-23222, y señaló que Apple lo abordó en iOS 17.3 el 22 de enero de 2024. Al final de la cadena, GTIG dice que Coruña lanza un dispositivo que llama PlasmaLoader (rastreado como PLASMAGRID) y lo describe como centrado menos en funciones de vigilancia clásicas y más en el robo de información financiera. Según GTIG, la carga útil puede decodificar códigos QR de imágenes almacenadas en el dispositivo y escanear manchas de texto en busca de secuencias de palabras BIP39, junto con palabras clave como “frase de respaldo” y “cuenta bancaria”, incluso en Apple Memos, que luego puede filtrar. Lectura relacionada: El mes más tranquilo de las criptomonedas en casi un año, pero los piratas informáticos no han desaparecido La carga útil también es modular. GTIG dice que puede desplegar y ejecutar módulos adicionales de forma remota, y que muchos de los módulos identificados están diseñados para conectar funciones y filtrar información confidencial de aplicaciones comunes de billeteras criptográficas, entre ellas MetaMask, Trust Wallet, la billetera de Uniswap, Phantom, Exodus y las billeteras del ecosistema TON, como Tonkeeper. El arco más amplio también fue señalado por la firma de seguridad móvil iVerify, que publicó sus propios hallazgos casi al mismo tiempo que el informe de GTIG. "Y eso es exactamente lo que sucedió nuevamente aquí, pero en dispositivos móviles. Los OEM de teléfonos hacen el mejor trabajo que cualquiera puede hacer..." Lo que los usuarios de criptomonedas pueden hacer ahora Google dice que Coruña "no es efectivo contra la última versión de iOS" e insta a los usuarios a actualizar. Si no es posible actualizar, GTIG recomienda habilitar el modo de bloqueo de Apple. GTIG también dice que agregó los sitios web y dominios identificados a Google Safe Browsing para ayudar a reducir una mayor exposición. Para los usuarios cripto-nativos, la conclusión inmediata es práctica: las billeteras móviles se encuentran en la intersección de activos de alto valor y tráfico web de alta frecuencia, lo que hace que las campañas de "visita a compromiso" sean excepcionalmente peligrosas. Los informes de GTIG sugieren que el embudo de estafa no se trataba solo de lograr que las víctimas conectaran billeteras, sino de colocarlas en el dispositivo correcto, en la versión correcta de iOS, para que la explotación pudiera hacer el resto. En el momento de esta publicación, la capitalización total del mercado de cifrado ascendía a 2,45 billones de dólares. Imagen destacada creada con DALL.E, gráfico de TradingView.com