疑似美国政府工具外泄!谷歌揭示加密货币诈骗新型 iPhone 攻击链

UNI2.93%

谷歌揭加密貨幣詐騙

谷歌威胁情报小组(GTIG)周三发布报告,揭示一个名为 Coruna 的新型 iPhone 漏洞利用工具包已被部署于大规模加密货币诈骗活动中。行动安全公司 iVerify 透露,Coruna 工具包可能源自美国政府,并在失控后被对手及网络犯罪组织转用于加密货币诈骗。

Coruna 工具包技术剖析:如何定向窃取加密钱包

Coruna工具包技術 (来源:Mandiant)

Coruna 采用 JavaScript 技术对访问虚假网站的 iOS 设备进行指纹识别,确认目标版本后自动投放漏洞利用程序。一旦设备遭到入侵,工具包将系统性搜索以下类型的敏感信息:

加密助记词:主动扫描含有“备份短语(backup phrase)”及“种子短语(seed phrase)”关键词的本地文本

主流加密应用程序:定向瞄准 Uniswap 和 MetaMask 等去中心化钱包应用,提取密钥或账户资料

金融账户信息:同步搜索银行账户及其他支付相关敏感数据

GTIG 确认 Coruna 与当前最新 iOS 版本不兼容,强烈建议所有 iPhone 用户立即更新系统。无法升级者应开启苹果提供的“锁定模式(Lockdown Mode)”,苹果官方称此模式可有效抵御高度复杂的针对性攻击。

从情报行动到加密诈骗网站:Coruna 的两条传播路径

GTIG 的追踪显示,Coruna 工具包历经两个截然不同的使用阶段。最初,疑似俄罗斯情报组织通过被入侵的乌克兰网站,将工具包定向投放给特定地理位置的 iPhone 用户,呈现典型的情报收集作业特征。

2025 年 12 月,GTIG 在规模庞大的虚假中文金融网站群中发现了相同的 JavaScript 框架,包括一个直接仿冒加密货币交易所 WEEX 的山寨站点。当 iOS 用户访问这些假网站时,工具包在后台自动提取财务信息,优先针对加密钱包助记词,构成直接的财产安全威胁,将原本的情报攻击工具转化为大规模加密货币诈骗手段。

归因争议:疑似美国政府工具还是商业间谍软件?

此次事件最具争议的面向是 Coruna 的潜在来源。iVerify 联合创始人 Rocky Cole 向 WIRED 表示,该工具包“非常复杂,耗资数百万美元开发,并具有其他已被公开归咎于美国政府的模块的标志性特征”,并称这可能是“美国政府工具首次失控后被对手及网络犯罪集团加以利用的案例”。

然而,卡巴斯基(Kaspersky)首席安全研究员持不同立场,表示其公司“在已发布的报告中未发现任何实际代码重用的证据”以支持此归因。GTIG 亦未在报告中直接披露据称首个使用 Coruna 的监控公司客户身份,使归因问题暂时悬而未决。

常见问题

Coruna 工具包是否会影响最新版本的 iPhone?

GTIG 确认,Coruna 的 5 条漏洞利用链均针对 iOS 13.0 至 17.2.1 版本,与当前最新 iOS 系统不相容。所有 iPhone 用户应立即更新系统,无法升级者应开启“锁定模式(Lockdown Mode)”降低风险。

谷歌如何发现 Coruna 被用于加密货币诈骗活动?

GTIG 于 2025 年 2 月识别出工具包的部分代码特征,追踪到被入侵的乌克兰网站上的相同 JavaScript 框架,其后在仿冒 WEEX 交易所的大规模虚假中文网站群中发现完整部署,确认工具包已由情报攻击用途转型为大规模加密货币诈骗工具。

如何保护加密钱包助记词不被此类工具包窃取?

除即时更新 iOS 系统外,建议将助记词存储于完全离线的冷储存介质(如硬件钱包或纸质备份),避免在任何联网设备上以明文形式存储助记词,并对所有加密相关网站进行二次真实性验证,避免访问来源不明的金融网站。

免责声明:本页面信息可能来自第三方,不代表 Gate 的观点或意见。页面显示的内容仅供参考,不构成任何财务、投资或法律建议。Gate 对信息的准确性、完整性不作保证,对因使用本信息而产生的任何损失不承担责任。虚拟资产投资属高风险行为,价格波动剧烈,您可能损失全部投资本金。请充分了解相关风险,并根据自身财务状况和风险承受能力谨慎决策。具体内容详见声明

相关文章

以太坊基金会:Ketman 计划六个月内识别 100 名北韩特工

根据以太坊基金会于 2026 年 4 月 17 日(周四)发布的 ETH Rangers 计划回顾报告,由以太坊基金会资助的 Ketman 计划在六个月资助期内识别了 100 名使用虚假身份渗透 Web3 组织的北韩 IT 工作者,并联系了约 53 个加密项目,提醒其可能雇用了活跃的北韩特工。

Market Whisper2 分钟前

田纳西州拟将 10% 州基金配置比特币,参议院听证 4 月 21 日登场

田纳西州《战略比特币储备法案》(SB 2639)将于 4 月 21 日(下週二)提交参议院财政、筹款和拨款委员会进行听证,法案由参议员 Kelly Roberts 提出,已通过参议院商业和劳工委员会,现进入负责监督税收和支出措施的财政委员会。若通过,田纳西州财政部长可将最多 10% 的合格州基金配置于比特币(BTC)。

Market Whisper40 分钟前

田纳西战略比特币储备法案推进至 4 月 20 日参议院财政委员会听证会

田纳西州《战略比特币储备法案》正推进至 4 月 20 日的参议院财政委员会听证会,更接近潜在地被纳入并转化为法律。

GateNews3小时前

Circle因Drift Protocol攻击中未能冻结$230M 被解冻USDC而遭集体诉讼

Circle因未能在Drift Protocol攻击后冻结被盗的$230 百万USDC而面临集体诉讼。原告称,Circle的相关协议使攻击者能够在未受干预的情况下转移并转换被盗资金,这引发了人们对公司在监控跨链转账方面所应承担责任的担忧。

GateNews3小时前

Gate日报(4月17日):马斯克X Money遇纽约加密监管障碍;Yuga Labs任命新CEO

比特币(BTC)持平于74,920美元,以色列与黎巴嫩停火生效,特朗普称伊朗同意不拥核。瑞穗银行警告马斯克的X Money可能受到纽约加密监管影响。Yuga Labs更换CEO,Greg Solano转任董事会主席,Michael Figge接任。市场普遍乐观,十年来最大比特币买入潮出现,暗示价格可能向9万美元迈进。

Market Whisper4小时前

Grinex 遭駭 1500 万暫停交易,矛头指向「敵对国家」

吉爾吉斯斯坦的加密交易所Grinex因遭大規模網路攻擊,暫停交易与提款,並損失约1500万美元USDT。被盜资金迅速转換为TRX和ETH,以降低被凍結风险。Grinex被认为是受制裁交易所Garantex的继任者,成为盧布兌加密货币的主要交易平台。Grinex的攻擊聲明將事件指向「敵对国家」,但缺乏具體证據。

Market Whisper4小时前
评论
0/400
暂无评论