Google revela kit de exploits para iPhone que terminó en manos de criminales

Rene Fraga
5 minutos de lectura

Principales destacados

  • Investigadores de Google identificaron un kit avanzado de exploits para iPhone llamado Coruna
  • La herramienta habría surgido en operaciones de vigilancia gubernamental antes de expandirse a hackers
  • Ataques recientes utilizaron sitios falsos de criptomonedas para infectar usuarios de iPhone

Una investigación publicada por Google reveló un escenario inquietante en el mundo de la ciberseguridad.

Un potente conjunto de herramientas de hacking dirigido a iPhone, que inicialmente habría sido utilizado en operaciones de vigilancia altamente dirigidas, terminó circulando entre grupos de espionaje extranjeros y también entre ciberdelincuentes motivados por ganancias financieras.

El hallazgo fue realizado por el Google Threat Intelligence Group, en colaboración con la empresa de seguridad móvil iVerify. Según los investigadores, el kit de exploits, bautizado como Coruna, reúne varias técnicas capaces de comprometer remotamente dispositivos que utilizan el sistema iOS, desarrollado por Apple.


Un kit sofisticado que aprovecha múltiples fallos en iPhone

El kit Coruna incluye cinco cadenas completas de exploits que aprovechan 23 vulnerabilidades distintas presentes en versiones antiguas del sistema operativo del iPhone.

Las fallas afectan dispositivos que ejecutan iOS 13 hasta iOS 17.2.1, versiones lanzadas entre 2019 y 2023. En la práctica, este tipo de herramienta permite que un atacante comprometa un iPhone sin necesidad de acceso físico al dispositivo. En muchos casos, basta con que la víctima visite un sitio web preparado para explotar las vulnerabilidades.

El Google detectó el kit por primera vez en febrero de 2025, cuando fue utilizado en un ataque dirigido por un cliente vinculado a un proveedor de tecnologías de vigilancia.


De la vigilancia estatal a ataques internacionales

Meses después de la primera detección, los investigadores observaron que el mismo kit comenzó a aparecer en manos de otros grupos.

En julio de 2025, la herramienta fue utilizada en ataques del tipo watering hole. En este método, los atacantes comprometen sitios web que suelen ser visitados por un público específico. En ese caso, páginas relacionadas con Ucrania habrían sido utilizadas para distribuir los exploits.

Más adelante, en diciembre de 2025, el Coruna volvió a aparecer. Esta vez estaba siendo utilizado por hackers chinos motivados por ganancias económicas. El grupo creó sitios fraudulentos de criptomonedas y plataformas de apuestas, diseñados para infectar automáticamente cualquier iPhone vulnerable que accediera a esas páginas.

Este cambio muestra cómo herramientas creadas inicialmente para espionaje estatal pueden terminar siendo reutilizadas por criminales.


El surgimiento de un mercado de exploits “de segunda mano”

Los investigadores describen este fenómeno como parte de un mercado clandestino emergente. En él, herramientas sofisticadas desarrolladas con grandes recursos para operaciones gubernamentales terminan siendo revendidas o reutilizadas por otros actores.

El análisis de iVerify indica que el desarrollo del Coruna probablemente costó millones de dólares. El código incluye documentación escrita en inglés nativo y presenta similitudes con otras herramientas previamente vinculadas a programas de hacking gubernamentales.

Además, algunos componentes del kit recuerdan técnicas utilizadas en la campaña Operation Triangulation, investigada en 2023 por la empresa de ciberseguridad Kaspersky.


El impacto real para los usuarios de iPhone

La buena noticia es que los iPhone con versiones más recientes del sistema no están afectados. Apple ya ha publicado múltiples actualizaciones de seguridad desde entonces y el sistema operativo ha avanzado considerablemente.

Aun así, los especialistas advierten que muchos dispositivos todavía ejecutan versiones antiguas del sistema. Se estima que alrededor del 5% de los usuarios de iPhone en China continúan utilizando software potencialmente vulnerable.

Otro elemento preocupante es el malware asociado al ataque, llamado PlasmaLoader, que puede buscar credenciales de billeteras de criptomonedas y datos bancarios dentro de los dispositivos comprometidos.

Por ello, los expertos recomiendan mantener siempre el iPhone actualizado y evitar acceder a enlaces o sitios web sospechosos.

Seguir:
Renê Fraga es fundador de Google Discovery y editor en jefe de Eurisko, un ecosistema editorial independiente dedicado a la tecnología, la ciencia y la innovación. Profesional del marketing digital, con posgrado por la ESPM, sigue de cerca a Google desde la década de 2000 y escribe desde hace más de 20 años sobre tecnología, productos digitales e inteligencia artificial. Fundó Google Discovery en 2006, convirtiéndolo en uno de los principales sitios especializados en Google en Brasil, y fue columnista de TechTudo (Globo.com).
No hay comentarios