Espionnage iOS « Coruna » : Les liens avec l’Opération Triangulation décryptés par Kaspersky

0
101

Google et l’entreprise de cybersécurité iVerify ont publié hier leurs recherches sur Coruna, un puissant kit d’exploitation (spyware) ciblant iOS.

Tribune – Ce logiciel espion s’appuie sur deux failles zero-day critiques (CVE-2023-32434 et CVE-2023-38606) qui ont été initialement découvertes et documentées par les experts de Kaspersky lors de leur enquête sur la vaste campagne d’espionnage Opération Triangulation.

Lors de la 37ème édition du Chaos Communication Congress qui a eu lieu à Hambourg, les experts Boris Larin, Leonid Bezvershenko et Grigoriy Kucherin de notre équipe GReAT (Global Research and Analysis Team) sont intervenus dans le cadre de leur présentation : « Opération Triangulation : ce qui vous arrive lorsque vous attaquez les iPhones de chercheurs » (Operation Triangulation: what you get when attack iPhones of researchers). Ils ont décrit en détail la chaîne d’attaque et ont mentionné les vulnérabilités impliquées. Ils ont, entre autres, présenté pour la première fois les détails relatifs à l’exploitation de la vulnérabilité hardware CVE-2023-38606.

À la suite de ces nouvelles publications, Boris Larin, chercheur principal en cybersécurité au sein du GReAT (Global Research and Analysis Team) de Kaspersky, a analysé les rapports techniques et partage son décryptage exclusif sur l’utilisation de ces vulnérabilités :

« D’après les recherches publiées, deux exploits présents dans Coruna, Photon et Gallium, ciblent les mêmes vulnérabilités que celles utilisées comme failles zero-day lors de l’Opération Triangulation.

Ce ne sont pas des bugs mineurs, nous le savons par expérience. La faille CVE-2023-32434 offre à un attaquant le contrôle total de la couche la plus profonde d’iOS : le noyau (kernel), qui régit tout ce que fait le téléphone. La faille CVE-2023-38606 va encore plus loin : elle exploitait une fonctionnalité jusqu’alors inconnue des puces Apple afin de contourner les protections de sécurité opérant au niveau matériel.

Cependant, une vulnérabilité n’est pas un composant. Ces deux CVE disposent désormais d’implémentations accessibles publiquement : n’importe quelle équipe suffisamment qualifiée pourrait développer ses propres outils d’exploitation sans jamais avoir vu le code de Triangulation. Dans les rapports publiés, nous ne voyons aucune preuve de réutilisation effective du code qui permettrait d’attribuer Coruna aux mêmes auteurs.

Après notre découverte et notre divulgation de la chaîne Triangulation, Apple a corrigé ces vulnérabilités et a déployé des correctifs rétroactifs (backports) jusqu’à la version iOS 15.7.x. Mais de nombreux utilisateurs omettent tout simplement de faire leurs mises à jour, et Coruna contient 23 exploits répartis sur cinq chaînes d’infection — ces deux CVE communes ne sont que la partie émergée de l’iceberg.

Cette affaire met en lumière une tension fondamentale : ce même écosystème fermé qui sécurise les iPhones par défaut est aussi ce qui complique la tâche de l’industrie de la cybersécurité lorsqu’il s’agit de fournir une couche de protection supplémentaire une fois les propres défenses d’Apple contournées. Avec des kits d’outils comme Coruna qui circulent librement, c’est une lacune à laquelle il convient de remédier. »