三角行动再现:Coruna框架深度解析——iOS零日漏洞利用链升级版
CVE-2023-32434与CVE-2023-38606是iOS内核高危漏洞组合,被Operation Triangulation APT组织用于零点击越狱和间谍软件植入。前者为整数溢出导致堆越界写入,后者绕过苹果PPL硬件保护。攻击者可完全控制设备,窃取数据。已有公开PoC(Trigon),影响iOS 16.5.1以下版本,需立即升级。
Coruna: the framework used in Operation Triangulation
📋 漏洞概述
CVE-2023-32434和CVE-2023-38606是iOS内核整数溢出与硬件绕过漏洞组合,被Operation Triangulation用于越狱和间谍软件植入,实现完全设备控制。
📋 基础信息
| 受影响版本 | Apple iOS < 16.5.1(CVE-2023-32434);Apple iOS < 16.6(CVE-2023-38606);iPadOS 对应版本 |
| 漏洞类型 | 内核整数溢出 + 硬件安全机制绕过 |
| CVSS | 9.8 · Critical |
| CVE | CVE-2023-32434 |
🔬 漏洞根因
CVE-2023-32434:XNU内核在处理IOKit用户客户端请求时,对用户控制的大小参数未做充分验证,导致整数溢出,进而触发堆缓冲区越界写入。CVE-2023-38606:苹果A系列SoC中用于保护内核内存的硬件机制(推测为Page Protection Layer, PPL)存在设计缺陷,攻击者可通过特定IOKit调用绕过硬件隔离,直接修改受保护的内核数据结构。
🎯 攻击场景
1. 攻击者通过钓鱼链接或水坑攻击诱导目标iOS设备访问恶意网页或安装恶意应用;2. 利用CVE-2023-32434触发内核堆溢出,获得内核代码执行能力,但受限于PPL保护无法修改页表;3. 利用CVE-2023-38606绕过PPL硬件防护,直接覆写内核页表或进程控制块;4. 植入权限提升载荷,完全控制iOS内核,禁用安全机制(如AMFI、KASLR bypass);5. 加载间谍软件(如TriangleDB)或勒索模块,持续窃取数据或加密文件。
💥 漏洞影响
攻击者可在未授权情况下完全控制目标iOS设备,实现任意代码执行、内核提权、数据窃取(通讯录、照片、键盘记录)、持久化监控,以及针对企业环境的横向移动。该组合漏洞被国家级APT组织用于高价值目标,影响全球数百万iPhone/iPad用户。
🛡️ 修复建议
立即升级至iOS 16.5.1及以上版本(修复CVE-2023-32434)和iOS 16.6及以上版本(修复CVE-2023-38606);临时缓解措施:关闭iMessage自动预览、限制Safari JavaScript执行、使用MDM策略禁止安装非企业签名应用、部署iOS端威胁检测工具(如iVerify)。
📎 参考链接
- https://nvd.nist.gov/vuln/detail/CVE-2023-32434
- https://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2023-32434
- https://nvd.nist.gov/vuln/detail/CVE-2023-38606
- https://github.com/alfiecg24/Trigon
🚨 威胁评估
| 📈 EPSS 利用概率 | 暂无数据 |
| 🚨 CISA KEV | 未被已知利用 |
| 🔧 公开 PoC | 暂无公开 PoC |
⚠️ 本文由漏洞情报系统自动生成,仅供安全研究与防御参考。生成时间: 2026-07-28 01:13 | 来源: Kaspersky Securelist
🤖 常见问题解答(FAQ)
❓ 如何检测设备是否已被Coruna框架感染?
检查异常进程(如无签名内核扩展)、非标准系统日志条目、异常网络流量到已知C2地址(如乌克兰/中国相关IP)、使用iVerify扫描已知IOC。注意:Coruna组件经过加密混淆,静态检测困难。
❓ 这两个漏洞组合利用的典型攻击链是什么样的?
先通过CVE-2023-32434获取内核代码执行,但受PPL保护无法修改页表;再利用CVE-2023-38606绕过PPL直接写内核内存,完成提权并禁用AMFI,最后加载间谍软件。利用过程中会触发多次IOKit调用和内存操作。
❓ 现有iOS版本是否完全免疫此类攻击?
若设备已升级至iOS 16.5.1和16.6以上则不受这两个特定漏洞影响。但Operation Triangulation使用了多个零日链,更新仅针对已知漏洞,建议保持最新系统并启用锁定模式。