DarkSword・Coruna iOSエクスプロイトキット、稼働中のC2インフラで暗号資産ウォレットを標的に

研究者らは、稼働中のDarkSword/Coruna関連インフラを発見しました。このインフラは、暗号資産ウォレットのデータを盗むために作られた、商用のiOS向けエクスプロイト兼情報窃取プラットフォームを公開状態にしていました。

5つのオープンディレクトリからは、マルウェア配布サーバー、被害者のテレメトリ、エクスプロイト開発用ファイル、ウォレット窃取モジュール、稼働中のコマンド&コントロール(C2)プラットフォームが見つかりました。研究者らが調査した時点で、このインフラはまだ稼働していました。

露出していた攻撃基盤は、サービスとしてのエクスプロイト(exploitation-as-a-service)として機能しているとみられます。代理店や再販業者(エージェント)は、中央の管理パネルを通じて、被害者、デバイスの割り当て枠、手数料、コマンド、窃取データを管理できます。

押収された本番環境には、盗まれたBIP39リカバリーフレーズ11件、デバイスごとの戦利品ディレクトリ179件、75を超えるオペレーターアカウント、そして少なくとも18種類のウォレット別窃取モジュールが含まれていました。

DarkSwordは、Google脅威インテリジェンスグループがすでに報告しているiOSのエクスプロイトチェーンです。

SafariやWebKitのコンポーネントを侵害し、ブラウザの制限を回避してカーネルレベルのアクセス権を取得できます。さらに、アプリの起動とフォアグラウンド表示を管理するiOSのプロセス「SpringBoard」にコードを注入します。

Corunaは、エクスプロイト成功後に使われるペイロードフレームワークです。リカバリーフレーズ、暗号資産ウォレットのデータ、キーストアの情報、その他の機密性の高いデバイス内コンテンツを収集します。

新たに露出したサーバーのうち、156.239.230[.]120にはC2のフルスタックが置かれていました。エクスプロイト配布スクリプト、FastAPIベースの管理パネル、そしてエージェント、被害者、ウォレットデータ、コマンド、情報窃取を扱うデータベースで構成されています。

このプラットフォームは、被害者のデバイスを自動的に登録し、標的に合わせたランディングページを配信します。さらに追加コマンドを送信し、窃取したファイルからBIP39のニーモニックフレーズや暗号資産アドレスを解析します。

稼働中のビーコンサーバーのひとつでは、2台のiPhoneが水飲み場型攻撃のページに対し、3秒間隔で数時間にわたってポーリングを繰り返していた記録が残っていました。これらのデバイスはiOS 16.1とiOS 16.3.1で動作していたとされ、Corunaのコンポーネントが標的とする範囲に含まれます。

ポーリングが続いていたことから、被害者が水飲み場型攻撃のページを開いたままにしている間、ブラウザベースの悪意あるインプラントが動作し続けていたことがうかがえます。

このインプラントはSpringBoardのコーディネーターを使い、標的のウォレットアプリが起動した瞬間を検知します。そのうえで、対応する窃取モジュールをアプリのプロセスに注入します。

研究者らは、MetaMask、Coinbase、Phantom、Trust Wallet、Exodus、imToken、Bitpie、Uniswap、OKExなどのウォレットアプリを狙う18のモジュールを特定しました。

このマルウェアは「写真」や「メモ」アプリ内も調べ、チェックサムが有効なBIP39シードフレーズを探します。リカバリーフレーズを端末内に保存しているユーザーは、特に被害に遭いやすくなります。

別の22件のマルウェアサンプルは、ハードコードされたC2ドメインとして66ds[.]lolを使用しており、19番目のウォレットとしてBitKeepを標的に加えていました。

研究者らは、固有の自己署名認証局と、TencentおよびShenyang(瀋陽)のネットワークに関連するホスティング上の痕跡から、このキャンペーンを中国国内の別のインフラと結びつけました。ただし、Censysによると、レポートはこの活動を特定の脅威グループの仕業とはしていません。

研究者らはまた、iOS 26を標的とするJavaScriptCoreの型confusion(型混同)の脆弱性とされるCVE-2026-31001の開発用ファイルも発見しました。

ただし、カーネル権限の取得とサンドボックス脱出に当たる部分は、未完成のプレースホルダーにとどまっていました。そのため、このiOS 26向けチェーンは実戦投入されておらず、稼働中のゼロデイエクスプロイトと表現すべきではありません。

1万6,000以上のSOCチームがANY.RUNを活用し、脅威調査の効率化と手作業の削減を実現しています。チームで試してみる

翻訳元: https://cyberpress.org/darksword-coruna-targets-crypto-wallets/

本記事は cyberpress.org の記事を翻訳・要約したものです。