Coruna iOS漏洞利用套件C2面板泄露:Safari打开就失陷

导语:18,280次访问、7台真实受害设备、完整的多阶段利用链——这是Coruna(科鲁纳)iOS漏洞利用套件泄漏出来的C2(命令与控制)后台截图。不是某次理论推演,是攻击者亲眼看着自己战果的实时面板。MyCERT(马来西亚计算机应急响应小组)公告把它当成”钓鱼站”,实际上这是针对iPhone的完整设备攻陷链——Safari打开一个伪装旅游站点的页面,就能让攻击者拿到钥匙串、WiFi密码、通话记录、短信、照片和持久化后门。

Coruna C2封面图

一、事件概述

2026年9月3日,西班牙安全研究员Germán Fernández(赫尔曼·费尔南德斯)公开了一张Coruna iOS漏洞利用套件的C2后台截图。这套套件不是某个挖出来的零散漏洞,而是商业级多阶段浏览器利用框架,代号”科鲁纳”(Coruna),与另一个名为”暗剑”(DarkSword)的套件共享底层工具链。

背景信源来自道格拉斯·穆恩(Douglas Mun)2026年8月30日发布的CTI报告《parkpeark.xyz Lure and Multi-Stage iOS Exploitation Chain》(TLP:CLEAR)。该报告配套引用了马来西亚CERT(MyCERT)于8月底发布的官方警告(公告ID c318bf87-726c-4252-99c8-b670af964f71)。

报告里几个让人后背发凉的事实:

  • 攻击载体是parkpeark.xyz——一个克隆自马来西亚霹雳州旅游品牌”Park@Perak”的钓鱼站。但它根本没收集任何账号密码,唯一的恶意载荷是一行隐藏的1×1像素iframe。
  • iframe指向gk9p1becso5e.2ws3ed4rf5tgy.com这个完全独立的载荷分发主机——注册时间是8月1日,比钓鱼域名(8月25日)还早24天。这意味着攻击者先有平台,后挂诱饵。
  • urlscan.io与Google Safe Browsing对载荷域名双双判白——主流信誉服务对这个活跃的零日投递基础设施毫无感知
  • 中招的iPhone只要开着标签页不关,每60秒自动重新加载一次——被反复攻击。
  • 攻击链终点不是浏览器沙盒,而是持久化植入——离开页面后后门仍存活。

二、多阶段攻击链拆解

完整的攻击路径,按攻击者视角:

iPhone → Safari访问parkpeark.xyz
        ↓
隐藏iframe加载载荷分发主机
        ↓
【第一层:服务端UA过滤】——iOS 17.4直接拒绝下发
        ↓
【第二层:客户端版本分发】——iOS ≥18.4走Branch B,其他走Branch A
        ↓
Branch A(已分析):6道反分析闸门
        - WebDriver检测
        - 桌面Safari排除
        - 隐私浏览探测(IndexedDB Blob)
        - 无头/模拟器检测(WebRTC+WebGL+MathML三重探针)
        - 版本下限(JSC版本≥130000)
        - 5秒超时
        ↓
通过闸门 → 散列寻址模块加载器(SHA256(盐+模块ID)[:40] + ".js")
        ↓
JavaScriptCore内存探测(读Mach-O头部cputype,区分arm64/x86_64)
        ↓
JSC结构混淆(twin Reflect.construct对象 + 结构转移)→ addrof/fakeobj原语
        ↓
WebAssembly后端任意64位读写 + PAC(指针认证码)剥离
        ↓
【Branch B未取回】——iOS ≥18.4分支疑似对应DarkSword模块
        ↓
【MyCERT公布的组件表(§9.1a)】——12个组件:
    沙盒逃逸 → 内核权限提升 → 植入体 → 二级加载器 → 二级载荷
        ↓
持久化驻留

2.1 两个值得红队标注的硬伤

第一,反分析是教科书级别。六道闸门里最阴的是MathML渲染断言——必须被浏览器渲染为rgb(0, 0, 255),否则视为无头环境。这东西纯DOM抓取根本检测不到,必须用真正的Safari内核渲染才能验证。

第二,无磁盘痕迹。所有模块通过new Function(remoteText)()在内存里执行,Worker从blob URL加载后同tick立即revokeObjectURL——取证工程师去翻受害手机的硬盘,找不到任何exploit文件。这意味着”开机扫描没发现异常”不等于”没被攻陷”。证据只可能在网络层。


三、C2面板:真实受害者数据曝光

赫尔曼·费尔南德斯贴出的四张截图(图中IP与设备UUID已脱敏,红色遮罩由他加上),还原了攻击者视角下的”战果”。这是红队梦寐以求、却又不可能合法获取的情报。

3.1 仪表盘视图

C2面板 - 总览仪表盘

仪表盘(”Coruna 管理控制后台”)显示:总访问量18,280、总设备数7、在线设备0、待执行命令9。右侧”窃取数据分类”饼图清晰标出四类目标:cookies、data_payload、exploit_report、sandbox

“最近窃取数据”列表里全是exploit_report条目,设备前缀ios-8c45...ios-6949...ios-97cf...——7天内的实时窃取记录。

3.2 受害设备清单

C2面板 - 设备列表

7台设备的具体画像全部暴露:

设备UUID系统机型Safari版本WebKit版本
ios-8c45…iOS 16.6iPhone A13/A14/A15v16.6604.1
ios-6949…iOS 16.6iPhone A13/A14/A15v16.6604.1
ios-97cf…iOS 18.6iPhone A15/A16/A17 Prov18.6605.x
ios-f334…iOS 16.6iPhone A13/A14/A15v16.6604.1
dev-b7b7…Win32Safari (WebKit 537.36)537.36
dev-654e…Win32Safari (WebKit 537.36)537.36
dev-f74e…Win32Safari (WebKit 537.36)537.36

四台真机、三台Windows开发机——后者是攻击者自己用来测试payload和调试exploit链路的机器(暴露出来等于送情报)。iOS 16.6与18.6都有受害者,说明Branch A和Branch B都在野外活跃。

3.3 单设备深度视图(iOS 18.6那台)

C2面板 - 单设备详情

这台设备的进度条显示“利用进度70%”,对应”已利用”——攻击者已经把控住。五个阶段被点亮:

阶段状态
设备上线
漏洞页面访问
链加载执行
沙箱逃逸(stage3)
后渗透运行

访问日志里能读到关键帧:

  • [EXPLOIT] exploit_status=success
  • [EXFIL SANDBOX] browser_profile
  • [EXFIL COOKIES] document_cookies
  • [EXFIL DATA_PAYLOAD] category: cookies path: /exfil/cookies_document.txt

“窃取数据”标签栏里完整列出可窃取的类型:沙箱数据、Keychain、WiFi、通话录、短信、照片、文件、钱包、Cookies——iPhone用户最值钱的数据全部在列。

3.4 设备访问日志特写

C2面板 - 设备访问日志特写

这是另一台受害iOS 18.6.1设备(设备UUID已脱敏)的访问日志特写,页面顶部能看到完整的User-Agent

Mozilla/5.0 (iPhone; CPU iPhone OS 18_6_1 like Mac OS X)
AppleWebKit/605.1.15 (KHTML, like Gecko) Version/18.6
Mobile/15E148 Safari/604.1

日志汇总统计:HTTP 47、CMD 0、EXFL 4、IOS 0、ERR 0、WARN 0、OK 5——零命令下发、零错误、四次数据外发。

按时间线逐帧拆解(已脱敏设备ID):

时间 (UTC)事件类型
08-28 16:17:56POST /uploadHTTP
08-28 16:17:59POST /reportHTTP
08-28 16:18:01POST /upload (×2)HTTP
08-29 13:18:43POST /report + 设备首次上线/注册HTTP/DEV
08-29 13:18:43[EXFIL EXPLOIT_REPORT] {"result": 1001, "ios_version": "18.6", "device_model": "iPhone", "language": null}EXPL
08-29 13:18:51[EXFIL SANDBOX] browser_profileEXFL
08-29 13:18:52[EXFIL COOKIES] document_cookiesEXFL
08-29 13:18:52最近心跳(离线)DEV
08-29 13:18:52[EXFIL DATA_PAYLOAD] {"category":"cookies","path":"/exfil/cookies_document.txt","description":"document_cookies"}EXFL

这帧日志最有价值的一条信息是result: 1001。对照CTI报告§8.11的失败码定义:

失败码含义
0完整链路成功
1000通用失败
1001JSC版本不在obset数据库范围内
1003隐私浏览/模拟器被识别

也就是说,iOS 18.6.1这台设备走的是Branch A(obset数据库最高只覆盖到Safari 17.3),但iOS 18.6明显在Branch A的射程之外——结果就是exploit_status=1001(失败)。但面板仍然显示沙箱数据(browser_profile)和Cookies被外发成功

红队视角下,这暴露了Coruna框架一个重要设计取舍:即使主exploit链路失败,浏览器层面的信息收割(沙箱profile、document cookies)也会被独立外发。换句话说,攻击者不需要完整设备攻陷,也能拿到受害者的Safari浏览指纹和已登录网站的cookies——这对受害者的二次伤害(账号接管)依然成立。

这也解释了为什么攻击者对Branch B(iOS ≥18.4)的投入如此坚决——主链对最新iOS版本已经失效,必须靠分支B接续。


四、影响评估与防御建议

4.1 MyCERT把严重性说轻了

MyCERT公告把parkpeark.xyz归类为”钓鱼站”。红队视角看,这是典型的低报——站点本质是watering hole(水坑攻击),目的不是骗用户输入密码,而是让用户的Safari多停留几秒钟,等隐藏iframe走完完整的设备攻陷链。一个普通旅游站点的克隆,换来的是对方钥匙串和短信验证码。

4.2 为什么信誉服务全线失效

urlscan.io与Google Safe Browsing对gk9p1becso5e.2ws3ed4rf5tgy.com这个正在投递exploit的活跃基础设施双双给出clean verdict。根因有三个:

  • Cloudflare代理遮蔽真实源站,信誉扫描只看到边缘
  • 实际payload用Math.random()随机查询参数,URL层面每次都”不一样”
  • 关键exploit stage只在内存执行、blob URL同tick撤销,磁盘零痕迹

靠信誉评分来防御这种威胁,等于没防

4.3 设备与用户侧建议

  • 第一时间更新iOS——Coruna的obset(偏移量)数据库覆盖Safari 10.0到17.3,Branch B声称覆盖到18.4+,所有在用iPhone都暴露在潜在射程内
  • 高风险用户启用iOS锁定模式(Lockdown Mode)——它会禁用JavaScriptCore的JIT(即时编译)编译器,而Coruna的exploit链强依赖JIT推测优化(详见CTI报告§8.8的JIT warm-up)。锁定模式直接打掉攻击链的关键前提
  • Safari标签页不要闲置——60秒自动重载意味着只要标签开着,每分钟都在被攻击。离开页面就关闭
  • 检查是否访问过parkpeark.xyz——凡加载过该域名的iOS设备,按已失陷处理,不要再纠结”有没有中毒”

4.4 蓝队/防御工程建议

  • DNS和代理层封禁parkpeark.xyz*.2ws3ed4rf5tgy.comsuk.hypepressobot.com全屏蔽
  • 行为特征告警:1×1隐藏iframe(left:-9999px; opacity:0.01)+ 跨域随机标签子域名 + 60秒location.reload()循环 + sessionStorage键_rt
  • 出站请求匹配?e=后跟3-4位数字(成功0/失败1001/1003)的GET请求到新注册域名
  • CSP策略——禁用unsafe-eval,因为所有stage之后模块都通过new Function()执行,CSP违规会在第3阶段就触发,比任何内存破坏尝试都早

4.5 给CTI圈的提示

道格拉斯·穆恩的报告已经把”商业级exploit-as-a-service”的完整画像摊开——这套框架支撑了至少两个公开活动(parkpeark.xyz与yjwh8.shop),共享DarkSword/Coruna家族命名。Branch B(iOS ≥18.4分支)尚未被公开取回,是当前最大的情报缺口。抓到Branch B,就等于拿到攻击者对当前iOS的实战能力证明。


五、写在最后

C2面板被攻击者自己或者研究界泄露出来,本质上是攻击者的失败。能从一面仪表盘上读出18,280次访问、7台真机、Keychain/WiFi/短信/照片全菜单可窃,说明:

  • 攻击者对单次行动的”留痕”管理松懈了
  • 或者攻击基础设施已经存在足够久,长到被渗透/被发现/被截图

无论哪种,这都是情报分析师和蓝队难得的窗口。C2面板截图不是故事结尾,是调查的起点——拿这个IOC列表去企业DNS日志里跑一遍,比任何威胁情报订阅都管用。

红队的视角下,Coruna框架暴露的不是某个具体CVE,而是一整套iOS设备持久化攻陷的工业级方法论。从Branch A到Branch B、从WebKit RCE到植入体,每一步都对应着苹果这些年加固防御的失败点。这件事值得苹果安全团队认真复盘。

版权声明:本文由华盟网原创发布,保留所有权利。C2面板截图由Germán Fernández公开提供,配图由华盟网授权使用。

© 版权声明
THE END
喜欢就支持一下吧
点赞6 分享
评论 抢沙发

请登录后发表评论

    暂无评论内容