5 de marzo, Google Threat Intelligence Group (GTIG) publicó recientemente un informe de seguridad en el que los investigadores descubrieron una nueva herramienta de explotación de vulnerabilidades en iPhone llamada “Coruna”, utilizada para robar frases de recuperación de monederos de criptomonedas y datos financieros. Esta herramienta apunta a dispositivos que ejecutan iOS 13.0 a 17.2.1, lanzando ataques dirigidos mediante múltiples cadenas de explotación de vulnerabilidades, lo que ha generado gran atención en el ámbito de la seguridad móvil.
El informe indica que “Coruna” contiene cinco cadenas completas de explotación de vulnerabilidades en iOS, involucrando un total de 23 fallos de seguridad, algunos de los cuales nunca habían sido divulgados previamente. Los investigadores de Google afirmaron que detectaron por primera vez la actividad de ataque en febrero de 2025 y que la herramienta inicialmente fue sospechosamente utilizada por un grupo de espías ruso para ataques cibernéticos contra usuarios ucranianos. Posteriormente, también fue empleada para falsificar sitios web relacionados con servicios financieros y activos criptográficos, induciendo a los usuarios a visitar estos sitios y permitiendo la extracción de información.
El método principal de ataque consiste en la inserción de código malicioso en páginas web. Cuando un usuario de iPhone visita un sitio web específico, el marco de JavaScript en la página realiza una huella digital del dispositivo, verificando la versión del sistema antes de cargar el exploit correspondiente. Los investigadores encontraron el mismo marco en varios sitios ucranianos comprometidos y notaron que el sistema solo envía el código de ataque a dispositivos iPhone en regiones específicas.
En diciembre de 2025, el equipo de investigación detectó que el mismo marco se utilizaba en numerosos sitios falsificados en chino relacionados con servicios financieros, incluyendo páginas que imitaban plataformas de criptomonedas. Cuando las víctimas acceden a estos sitios desde un dispositivo iOS, la herramienta de ataque escanea información sensible del dispositivo, como frases de recuperación, frases de respaldo o datos de cuentas bancarias en texto, además de intentar leer datos de aplicaciones comunes de monederos criptográficos, con el fin de obtener control sobre los activos digitales.
Google señala que actualmente esta herramienta de explotación no puede ejecutarse en las versiones más recientes de iOS, por lo que recomienda a los usuarios de iPhone actualizar su sistema lo antes posible. Si no es posible actualizar, se sugiere activar el “Modo de bloqueo” proporcionado por Apple para resistir ataques cibernéticos complejos.
Al mismo tiempo, las discusiones sobre el origen de “Coruna” también han generado controversia. Rocky Cole, cofundador de la empresa de seguridad móvil iVerify, afirmó en una entrevista que la complejidad de esta herramienta es muy alta, con costos de desarrollo que podrían alcanzar varios millones de dólares, y que comparte algunos módulos similares a las herramientas de red del gobierno de EE. UU. Sin embargo, expertos del laboratorio de seguridad Kaspersky señalaron que no hay evidencia suficiente para vincular directamente su código con ninguna herramienta conocida.
Los expertos en seguridad advierten que los usuarios de criptomonedas deben estar atentos a páginas de phishing al usar monederos en sus teléfonos o al acceder a sitios relacionados, y mantener sus dispositivos actualizados para reducir el riesgo de filtración de frases de recuperación y robo de activos digitales.