
Группа угроз информационной безопасности Google (GTIG) опубликовала в среду отчет, в котором раскрыта новая эксплойт-кампания для iPhone под названием Coruna, используемая в масштабных мошеннических схемах с криптовалютами. Компания по обеспечению кибербезопасности iVerify сообщила, что этот инструментальный пакет Coruna, вероятно, исходит от правительства США и после выхода из-под контроля был использован противниками и киберпреступными группами для мошенничества с криптовалютами.
Технический разбор инструментария Coruna: как целенаправленно похищать криптокошельки

(Источник: Mandiant)
Coruna использует технологию JavaScript для определения отпечатков устройств iOS, посещающих поддельные сайты. После определения целевой версии системы автоматически запускается эксплойт-скрипт. В случае взлома устройства, инструментальный пакет систематически ищет следующую чувствительную информацию:
- Мнемонические фразы для криптовалют: активное сканирование локальных текстовых файлов, содержащих ключевые слова «backup phrase» и «seed phrase»
- Популярные криптоприложения: нацеливание на децентрализованные кошельки, такие как Uniswap и MetaMask, для извлечения ключей или данных аккаунтов
- Финансовые аккаунты: одновременный поиск информации о банковских счетах и других платежных данных
GTIG подтвердил, что Coruna несовместима с последней версией iOS, и настоятельно рекомендует всем пользователям iPhone немедленно обновить систему. Пользователи, не способные обновиться, должны включить режим «Lockdown Mode» (режим блокировки), который, по словам Apple, эффективно защищает от сложных целевых атак.
Две линии распространения Coruna: от разведывательных операций к мошенническим сайтам
Отслеживание GTIG показало, что инструментальный пакет Coruna прошел через два совершенно разных этапа использования. Изначально, предположительно, российские разведывательные организации через взломанные украинские сайты нацеливали инструмент на пользователей iPhone в определенных регионах, что характерно для разведывательных операций.
В декабре 2025 года GTIG обнаружил на масштабной группе фальшивых китайских финансовых сайтов тот же JavaScript-фреймворк, включая поддельный сайт, имитирующий криптовалютную биржу WEEX. Когда пользователи iOS посещали эти поддельные сайты, инструмент автоматически собирал финансовую информацию в фоновом режиме, при этом приоритет отдавался мнемоническим фразам криптокошельков, что создавало прямую угрозу финансовой безопасности и превращало изначально разведывательный инструмент в масштабную мошенническую схему с криптовалютами.
Вопросы о происхождении: инструмент, предположительно, от правительства США, или коммерческое шпионское ПО?
Самым спорным аспектом этого инцидента является возможное происхождение Coruna. Соучредитель iVerify Rocky Cole заявил WIRED, что этот инструмент «очень сложен, разработан за миллионы долларов и содержит характерные признаки модулей, ранее публично приписываемых американскому правительству», и предположил, что это может быть «случай, когда инструмент правительства США впервые вышел из-под контроля и был использован противниками и киберпреступными группами».
Однако ведущий исследователь безопасности в Kaspersky выразил иное мнение, заявив, что их компания «не обнаружила в опубликованных отчетах никаких доказательств повторного использования кода», что поддержало бы такую гипотезу. GTIG также не раскрыл в отчете напрямую информацию о клиенте, якобы использовавшем Coruna впервые, что оставляет вопрос о происхождении открытым.
Часто задаваемые вопросы
Может ли Coruna повлиять на последние версии iPhone?
GTIG подтвердил, что все 5 цепочек эксплойтов Coruna нацелены на версии iOS от 13.0 до 17.2.1 и несовместимы с самой последней версией iOS. Всем пользователям iPhone рекомендуется немедленно обновить систему. Пользователи, не способные обновиться, должны включить режим «Lockdown Mode» для снижения риска.
Как Google обнаружил, что Coruna используется в мошенничестве с криптовалютами?
В феврале 2025 года GTIG выявил часть кода инструмента, которая совпадала с JavaScript-фреймворком на взломанных украинских сайтах. Позже, при мониторинге масштабных фальшивых китайских сайтов, имитирующих биржу WEEX, было обнаружено полное развертывание инструмента, что подтвердило его переход от разведывательных целей к масштабным мошенническим схемам с криптовалютами.
Как защитить мнемонические фразы криптокошельков от кражи этим инструментом?
Помимо немедленного обновления iOS, рекомендуется хранить мнемонические фразы в полностью офлайн-устройствах холодного хранения (например, аппаратных кошельках или бумажных резервных копиях). Не храните мнемоники в открытом виде на подключенных к сети устройствах и дважды проверяйте подлинность всех криптовалютных сайтов, чтобы избежать посещения источников с подозрительной репутацией.
Отказ от ответственности: Информация на этой странице может поступать от третьих лиц и не отражает взгляды или мнения Gate. Содержание, представленное на этой странице, предназначено исключительно для справки и не является финансовой, инвестиционной или юридической консультацией. Gate не гарантирует точность или полноту информации и не несет ответственности за любые убытки, возникшие от использования этой информации. Инвестиции в виртуальные активы несут высокие риски и подвержены значительной ценовой волатильности. Вы можете потерять весь инвестированный капитал. Пожалуйста, полностью понимайте соответствующие риски и принимайте разумные решения, исходя из собственного финансового положения и толерантности к риску. Для получения подробностей, пожалуйста, обратитесь к
Отказу от ответственности.
Связанные статьи
S&P 500 and Nasdaq Hit New Records on Middle East Ceasefire Optimism
On April 16, the S&P 500 and Nasdaq reached record highs due to favorable Middle East peace developments and positive economic data, despite mixed corporate earnings results. Market sentiment was cautious but optimistic, with significant movements in various sectors.
GateNews1ч назад
Пакистан открыл банковскую систему для лицензированных криптокомпаний, отменив запрет 2018 года
Центральный банк Пакистана открыл свою банковскую систему лицензированным поставщикам услуг в области виртуальных активов, отменив ранее введенный запрет. Это изменение, следующее за принятием Закона о виртуальных активах 2026 года, позволяет криптокомпаниям получать доступ к банковским услугам при строгих нормативных требованиях.
GateNews6ч назад
BTC незначительно вырос на 0.46% за 15 минут: отток институционального капитала и синхронный всплеск макронастроений к защитной стратегии
с 15:00 до 15:15 (UTC) 16.04.2026 BTC за 15 минут зафиксировал доходность +0.46%, диапазон колебаний цены составил 73939.7—74440.0 USDT, амплитуда — 0.68%. В течение этого временного окна росла рыночная вовлеченность, краткосрочная волатильность усилилась, а характеристики движения капитала заметно изменились.
Основной движущей силой этого отклонения стало продолжающееся крупными объемами отток средств с бирж: согласно данным on-chain, за 24 часа чистый отток составил -14,408.84 BTC, при этом он в основном концентрировался в диапазоне переводов на сумму более 1 млн долларов (в частности>$1M чистый отток -12,987.03 BTC), что указывает на то, что институциональные участники и крупные держатели активно сократили внутрибиржевые запасы BTC; в результате краткосрочная сила давления продаж существенно снизилась. На фоне продолжающейся слабости ликвидности и того, что глубина стакана в течение длительного времени оставалась на низком уровне, цена стала более чувствительной к ордерам средних объемов: увеличение небольшого притока средств сильнее повлияло на спотовую динамику.
Кроме того, изменения в макроокружении синхронно дали эффект резонанса: смягчение геополитической обстановки на Ближнем Востоке поддержало общий настрой рынка, рост международных цен на золото и новые максимумы глобальных фондовых рынков, а также пересмотр рынком вероятности снижения ставки ФРС в течение года дополнительно усилили внимание к защитным активам (включая BTC) со стороны капитала. Одновременно on-chain данные показывают, что активность «китов» на данном этапе находится на годовом минимуме (>$1M переводы снизились до 1,485 сделок), на рынке преобладает выжидательный настрой, а краткосрочное предложение ограничено, что дополнительно повышает чувствительность цены BTC к внезапному входящему спросу.
Следует напомнить инвесторам: текущая рыночная ликвидность по-прежнему остается хрупкой, недостаточная глубина стакана повышает чувствительность котировок к действиям крупных объемов капитала, а краткосрочная волатильность может усилиться. Дальше необходимо в первую очередь отслеживать изменения в том, куда продолжат уходить крупные on-chain потоки, как изменится динамика при прорыве уровней поддержки или сопротивления, а также риски и возможности, связанные с прогрессом соответствующих макроэкономических политик и геополитических событий. Пожалуйста, продолжайте следить за ключевыми данными и будьте внимательны к внезапным потрясениям во время аномалии.
GateNews7ч назад
США запускают кампанию "Economic Fury" против Ирана: Минфин вводит максимальное давление
Министр обороны США Ллойд Остин объявил "Economic Fury" — инициативу Министерства финансов, направленную на применение максимального экономического давления на Иран — во время брифинга в Пентагоне 16 апреля.
GateNews10ч назад
Валютное управление Гонконга: Напряженность на Ближнем Востоке оказывает ограниченное влияние на банковский сектор
Эдди Юэ из Валютного управления Гонконга заявил, что банковский сектор Гонконга сталкивается с ограниченными рисками из-за напряженности на Ближнем Востоке, хотя рост цен на нефть может повлиять на сектора, чувствительные к затратам на энергию. Запросы о дополнительной помощи для МСП не увеличились, и ведомство продолжает следить за ситуацией. Ожидаемая ставка дефолтов 19.3% для специальной программы льготного кредитования управляется с помощью стандартных процедур взыскания.
GateNews11ч назад
В первые два месяца 2026 года ВВП России сократился на 1,8%, Путин добивается плана восстановления экономики
Russian President Putin сообщил о снижении ВВП на 1,8% в начале 2026 года и призвал представить предложения по экономическому стимулированию. В ответ на санкции США Кремлёвский представитель Песков заявил, что Россия адаптировалась к этим вызовам.
GateNews11ч назад