اختراق iPhone لسرقة العملات المشفرة فقط! أدوات الهجوم "Coruna" تتسبب في أضرار، ونظام iOS القديم قد يصبح فريسة سهلة

UNI‎-2.57%

المؤلف: ماكس، مدينة التشفير

تطور من أداة مراقبة على مستوى الدولة إلى “آلة حصاد الأصول”
وفقًا لتقرير عميق أصدرته مجموعة معلومات التهديدات من جوجل (GTIG)، فإن مجموعة الثغرات لنظام iOS المعروفة باسم Coruna (المعروفة أيضًا باسم CryptoWaters) تشكل تهديدًا خطيرًا لمستخدمي iPhone حول العالم. مسار تطور هذه الأداة درامي للغاية، عندما تم اكتشافها لأول مرة في فبراير 2025، كانت تقدمها شركات مراقبة خاصة للعملاء الحكوميين، وتستهدف بشكل دقيق الشخصيات السياسية والمعارضين. ثم في صيف 2025، سيطر عليها مجموعة قراصنة مرتبطة بالحكومة الروسية UNC6353، واستخدمتها في أنشطة تجسس جيوسياسية ضد مواطني أوكرانيا.

المصدر: جوجل | خط زمني لاكتشاف Coruna

مع انتشار التقنية، أصبحت هذه الأداة الاحترافية التي كلفت ملايين الدولارات في التطوير، متداولة رسميًا في سوق الجرائم الإلكترونية. في نهاية عام 2025 وبداية 2026، حصلت مجموعة قراصنة صينية تُعرف باسم UNC6691 على التقنية، ووجهت هجماتها نحو سرقة الأصول الرقمية. هذا يمثل تحولًا من أدوات تجسس عالية المستوى إلى سلع تجارية، حيث تحولت من جمع المعلومات المستهدفة إلى نهب ثروات واسعة النطاق لمستخدمي العملات المشفرة العاديين. وأشار الباحثون إلى أن رغبة القراصنة في استثمار تكاليف تقنية عالية تظهر أن الأرباح الكبيرة من الأصول المشفرة تدفعهم نحو تحويل التقنية إلى جرائم مالية محترفة.

23 ثغرة تؤدي إلى تفاعل متسلسل: التسلل الصامت خلف “البرك”
تمتلك مجموعة Coruna مستوى عاليًا من الأتمتة والسرية، حيث تتضمن 23 ثغرة مستقلة وتكوّن 5 سلاسل هجوم كاملة. تغطي نطاقًا واسعًا، يشمل جميع أجهزة iPhone و iPad التي تعمل بنظام iOS 13.0 حتى iOS 17.2.1. يستخدم القراصنة تقنية “الهجوم على البرك المائية” (Watering Hole Attack)، من خلال اختراق أو إنشاء مواقع مزيفة لتبادل العملات المشفرة والمواقع المالية لجذب الضحايا. هذه المواقع، مثل منصة WEEX المزيفة، تبدو وتعمل تقريبًا كالمواقع الرسمية، وتستخدم تحسين محركات البحث والإعلانات المدفوعة لزيادة الظهور.

المصدر: جوجل | منصة WEEX المزيفة

عندما يزور مستخدمو iPhone هذه المواقع الملوثة، يتم تنفيذ سكريبت خلفي على الفور للتعرف على الجهاز. يتحقق النظام بصمت من إصدار iOS، وإذا كان ضمن نطاق الهجوم، يتم تفعيل ثغرة Zero-click دون أي تفاعل من المستخدم أو نقر على روابط. بعض المواقع المزيفة حتى تروج لنفسها من خلال مطالبة المستخدمين باستخدام أجهزة iOS لتجربة أفضل، بهدف استهداف الأجهزة غير المحدثة والضعيفة بدقة.

حتى لقطات الشاشة في ألبوم الصور لا تنجو
بمجرد أن ينجح Coruna في الحصول على صلاحيات الجهاز، يبدأ البرنامج الخبيث PlasmaLoader في العمل، ويقوم بجرد الأصول الرقمية للمستخدم. يتمتع هذا البرنامج بقدرة مسح قوية، حيث يبحث عن كلمات مفتاحية محددة مثل “عبارة النسخ الاحتياطي” أو “حساب البنك” أو “عبارة البذرة”، ويستخرج البيانات الحساسة من الرسائل القصيرة والملاحظات. كما يمتلك تقنية التعرف على الصور، حيث يقوم بمسح لقطات الشاشة في ألبوم الصور للبحث عن رموز QR التي تحتوي على كلمات المرور أو المفاتيح الخاصة بالمحفظة.
بالإضافة إلى جمع البيانات الثابتة، يستهدف Coruna تطبيقات المحافظ المشفرة الشائعة مثل MetaMask و Uniswap، محاولًا استخراج المعلومات الحساسة والسيطرة الكاملة على المحافظ. في العديد من الحالات المعروفة، تم تحويل أموال الضحايا خلال وقت قصير بعد زيارة المواقع المزيفة. نظرًا لأن الهجوم يستهدف صلاحيات النظام الأساسية، فإن أي أثر رقمي للمفاتيح الخاصة على الهاتف لا يمكن إخفاؤه من قبل هذه الأداة التجسسية.

المصدر: جوجل | قائمة بجميع التطبيقات المحتملة التي يمكن أن تتعرض للهجوم بواسطة البرامج الخبيثة

قواعد الدفاع ودليل البقاء؟ التحديثات النظامية هي المفتاح للأمان
لمواجهة التهديدات عالية الدقة، يجب على مستخدمي iPhone اتخاذ تدابير حماية واضحة. أشار تقرير جوجل إلى أن Coruna غير فعال على نظام iOS 17.3 أو أعلى. على الرغم من أن النظام قد تم تحديثه إلى إصدار أعلى، إلا أن بعض المستخدمين لا يزالون يستخدمون أجهزة قديمة أو يعانون من نقص في المساحة، مما يعرضهم للخطر. بالنسبة للأجهزة القديمة التي لا يمكن تحديثها إلى إصدار آمن، فإن تفعيل وضع القفل (Lockdown Mode) الذي توفره شركة أبل هو وسيلة فعالة للرد، حيث يتوقف البرنامج الخبيث عن العمل عند اكتشاف هذا الوضع لتجنب التتبع.
ينصح خبراء الأمن السيبراني مالكي العملات المشفرة باتباع قواعد البقاء الأساسية. أولاً، يُنصح باستخدام محافظ أجهزة مثل Ledger أو Trezor، للحفاظ على المفاتيح الخاصة في وضع غير متصل وعدم تعرضها لنظام iOS. ثانيًا، يجب حذف جميع لقطات الشاشة التي تحتوي على كلمات المرور أو المفاتيح الخاصة من الألبوم، والاعتماد على نسخ احتياطية مادية غير متصلة.
على الرغم من أن Coruna يتجنب وضع التصفح الخاص لتقليل احتمالية الكشف، إلا أن ذلك يظل إجراءً مؤقتًا. مع ارتفاع قيمة الأصول الرقمية يومًا بعد يوم، فإن الحفاظ على تحديث البرمجيات واليقظة الأمنية أصبحا واجبًا أساسيًا لكل مستثمر.

إخلاء المسؤولية: قد تكون المعلومات الواردة في هذه الصفحة من مصادر خارجية ولا تمثل آراء أو مواقف Gate. المحتوى المعروض في هذه الصفحة هو لأغراض مرجعية فقط ولا يشكّل أي نصيحة مالية أو استثمارية أو قانونية. لا تضمن Gate دقة أو اكتمال المعلومات، ولا تتحمّل أي مسؤولية عن أي خسائر ناتجة عن استخدام هذه المعلومات. تنطوي الاستثمارات في الأصول الافتراضية على مخاطر عالية وتخضع لتقلبات سعرية كبيرة. قد تخسر كامل رأس المال المستثمر. يرجى فهم المخاطر ذات الصلة فهمًا كاملًا واتخاذ قرارات مدروسة بناءً على وضعك المالي وقدرتك على تحمّل المخاطر. للتفاصيل، يرجى الرجوع إلى إخلاء المسؤولية.

مقالات ذات صلة

Kelp DAO 桥遭利用事件导致 $293M 铸造,Aave 留下超过 $200M 的不良债务

攻击者利用 Kelp DAO 的跨链桥漏洞,盗走了价值 $293 百万美元的未兑付 rsETH。此次事件给 DeFi 平台造成了重大损失,其中 Aave 面临最高 $236 百万美元的不良债务,并对市场产生了实质性影响。

GateNewsمنذ 2 س

يُزعم أن خبيرًا يواجه اتّهامًا بأن مقاييس العملات البديلة تُجرَّب أو «تُتالعب بها» لخداع المستثمرين

يثير باحث العملات المشفرة Orbion مخاوف بشأن احتمال التلاعب بمؤشرات السوق الرئيسية، بما في ذلك مؤشر Altseason ومؤشر الخوف والطمع في العملات المشفرة، مشيرًا إلى أن تضخيم هذه المقاييس يخلق تفاؤلًا زائفًا ويضلل المستثمرين بشأن بداية موسم العملات البديلة.

Coinpediaمنذ 6 س

Curve Finance 因 rsETH 被黑而暂停 LayerZero 基础设施

Curve Finance 已因涉及 rsETH 的安全事件,暂时暂停其 LayerZero 基础设施。该协议正在调查该问题,这会影响某些跨链桥接操作,而其他操作将继续按正常进行。

GateNewsمنذ 7 س

مستغل KelpDAO يقترض $195M ETH من Aave، ينخفض TVL بمقدار $6.28B مع سحب الحيتان للأموال

رسالة أخبار بوابة، اقترض مستغل KelpDAO أكثر من 82,600 ETH ($195M) من Aave باستخدام RSETH كضمان، مما أدى إلى ظهور ديون معدومة على Aave. بعد وقوع هذا الحادث، سحب عدد كبير من الحيتان الأموال من Aave، مما تسبب في انخفاض إجمالي القيمة المقفلة (TVL) من $26.396B إلى $20.114B، أي بانخفاض قدره $6.28B.

GateNewsمنذ 10 س

Monad 联合创始人建议对抵押品存入实施动态上限以降低遭受黑客攻击的风险

凯奥恩·霍恩(Keone Hon)认为,汇聚式借贷协议应在抵押资产增加方面实施逐步的速率限制,以在黑客攻击期间降低风险。他表示,这可能本可以避免重大损失,正如 rsETH 存款人所见。

GateNewsمنذ 13 س

香港警方警告“AI 量化交易”加密诈骗:女子损失 770 万港元

警方在香港披露了一起加密货币诈骗案件:一名女性通过 Telegram 被冒充投资专家的诈骗分子骗走了 770 万港元。诈骗分子声称可通过人工智能交易带来高额回报。警方提醒公众,投资加密货币存在相关风险。

GateNewsمنذ 14 س
تعليق
0/400
لا توجد تعليقات