三角行动再现:Coruna框架深度解析——iOS零日漏洞利用链升级版

CVE-2023-32434与CVE-2023-38606是iOS内核高危漏洞组合,被Operation Triangulation APT组织用于零点击越狱和间谍软件植入。前者为整数溢出导致堆越界写入,后者绕过苹果PPL硬件保护。攻击者可完全控制设备,窃取数据。已有公开PoC(Trigon),影响iOS 16.5.1以下版本,需立即升级。

🔥 热门漏洞情报 · Kaspersky Securelist ·

Coruna: the framework used in Operation Triangulation

Critical · CVSS 9.8 内核整数溢出 + 硬件安全机制绕过
CVE-2023-32434CVE-2023-38606

📋 漏洞概述

CVE-2023-32434和CVE-2023-38606是iOS内核整数溢出与硬件绕过漏洞组合,被Operation Triangulation用于越狱和间谍软件植入,实现完全设备控制。

📋 基础信息

受影响版本Apple iOS < 16.5.1(CVE-2023-32434);Apple iOS < 16.6(CVE-2023-38606);iPadOS 对应版本
漏洞类型内核整数溢出 + 硬件安全机制绕过
CVSS9.8 · Critical
CVECVE-2023-32434

🔬 漏洞根因

CVE-2023-32434:XNU内核在处理IOKit用户客户端请求时,对用户控制的大小参数未做充分验证,导致整数溢出,进而触发堆缓冲区越界写入。CVE-2023-38606:苹果A系列SoC中用于保护内核内存的硬件机制(推测为Page Protection Layer, PPL)存在设计缺陷,攻击者可通过特定IOKit调用绕过硬件隔离,直接修改受保护的内核数据结构。

🎯 攻击场景

1. 攻击者通过钓鱼链接或水坑攻击诱导目标iOS设备访问恶意网页或安装恶意应用;2. 利用CVE-2023-32434触发内核堆溢出,获得内核代码执行能力,但受限于PPL保护无法修改页表;3. 利用CVE-2023-38606绕过PPL硬件防护,直接覆写内核页表或进程控制块;4. 植入权限提升载荷,完全控制iOS内核,禁用安全机制(如AMFI、KASLR bypass);5. 加载间谍软件(如TriangleDB)或勒索模块,持续窃取数据或加密文件。

💥 漏洞影响

攻击者可在未授权情况下完全控制目标iOS设备,实现任意代码执行、内核提权、数据窃取(通讯录、照片、键盘记录)、持久化监控,以及针对企业环境的横向移动。该组合漏洞被国家级APT组织用于高价值目标,影响全球数百万iPhone/iPad用户。

🛡️ 修复建议

立即升级至iOS 16.5.1及以上版本(修复CVE-2023-32434)和iOS 16.6及以上版本(修复CVE-2023-38606);临时缓解措施:关闭iMessage自动预览、限制Safari JavaScript执行、使用MDM策略禁止安装非企业签名应用、部署iOS端威胁检测工具(如iVerify)。

📎 参考链接

🚨 威胁评估

📈 EPSS 利用概率暂无数据
🚨 CISA KEV未被已知利用
🔧 公开 PoC暂无公开 PoC

⚠️ 本文由漏洞情报系统自动生成,仅供安全研究与防御参考。生成时间: 2026-07-28 01:13 | 来源: Kaspersky Securelist

🤖 常见问题解答(FAQ)

❓ 如何检测设备是否已被Coruna框架感染?

检查异常进程(如无签名内核扩展)、非标准系统日志条目、异常网络流量到已知C2地址(如乌克兰/中国相关IP)、使用iVerify扫描已知IOC。注意:Coruna组件经过加密混淆,静态检测困难。

❓ 这两个漏洞组合利用的典型攻击链是什么样的?

先通过CVE-2023-32434获取内核代码执行,但受PPL保护无法修改页表;再利用CVE-2023-38606绕过PPL直接写内核内存,完成提权并禁用AMFI,最后加载间谍软件。利用过程中会触发多次IOKit调用和内存操作。

❓ 现有iOS版本是否完全免疫此类攻击?

若设备已升级至iOS 16.5.1和16.6以上则不受这两个特定漏洞影响。但Operation Triangulation使用了多个零日链,更新仅针对已知漏洞,建议保持最新系统并启用锁定模式。

[!] CONTACT_CHANNELS

如需商务合作、技术咨询或漏洞反馈,请通过以下离岸节点联系作者。

> PING_AUTHOR (@A1RedTeam)