Coruna : un toolkit d'État des USA, tombé aux mains des cybercriminels Russes
Coruna exploite 23 failles iOS 13 à 17.2.1, s'installe en silence. Déjà aux mains de criminels russes. Active Lockdown Mode maintenant.
Fin mars 2026, on apprend l’existence de Coruna. Un toolkit iOS capable de pirater silencieusement un iPhone via un simple site web. Développé par un contractant du gouvernement américain, vendu à un courtier russe, exploité pendant quatre ans.
C’est la première attaque massive documentée sur des appareils Apple.
Ce qui se passe
Le 3 mars 2026, Google Threat Intelligence Group et iVerify publient leurs recherches. Coruna contient 23 exploits organisés en cinq chaînes d’attaque, ciblant iOS 13 à 17.2.1 : exécution de code via WebKit, contournement de l’authentification des pointeurs (PAC), évasion de la sandbox, escalade de privilèges kernel. Le genre d’arsenal qui coûte des millions à assembler.
L’origine : Trenchant, la division offensive de L3Harris, contractant du Département de la Défense américain. Peter Williams, son ex-directeur général, a vendu huit composants zero-day à Operation Zero, un courtier d’exploits russe, entre 2022 et 2025.
La suite est mécanique. Le renseignement russe (UNC6353) déploie Coruna via des sites piégés ciblant des Ukrainiens. Puis des cybercriminels chinois (UNC6691) le récupèrent et l’installent sur de faux sites de paris et de cryptomonnaies. Résultat : 42 000 appareils compromis. Première attaque iOS de masse connue.
Pourquoi c’est important pour toi
Coruna n’est pas un malware de plus. C’est un outil d’État qui a fini sur des sites de phishing crypto visant des particuliers.
Le kit déploie un loader, PlasmaGrid, qui cible les portefeuilles crypto (MetaMask, Phantom, Exodus, BitKeep, Uniswap), aspire les phrases de récupération BIP39 et les textes sensibles stockés dans Apple Memos. Du travail de précision gouvernementale, recyclé en vol à l’étalage numérique.
Si ton iPhone tourne sous iOS 17.3 ou plus récent, tu es protégé, Apple a corrigé les 23 failles avec iOS 17.4.1. Mais un vieil iPhone en iOS 15 ou 16, comptes encore connectés, c’est une porte ouverte.
Lockdown Mode fonctionne. Le code de Coruna vérifie explicitement s’il est actif. Si c’est le cas, il abandonne. Pas de tentative de contournement. Abandon complet. J’en parle en détail dans l’article dédié.
Ce que tu dois faire
1. Mettre à jour iOS sur tous tes appareils. Les 23 failles visent iOS 13 à 17.2.1, tout ce qui est au-dessus est patché. Apple a publié des correctifs rétroactifs pour les anciens appareils.
2. Activer les mises à jour automatiques (Réglages > Général > Mise à jour logicielle) pour ne plus être en retard sur un patch critique.
3. Vérifier qu’aucun profil de configuration suspect n’est installé (Réglages > Général > VPN et gestion des appareils).
À lire : Lockdown Mode face à Coruna : le mode qui a tout bloqué
Sources
- Possible US Government iPhone Hacking Tool Leaked — Schneier on Security, avril 2026
- Possible U.S.-developed exploits linked to first known ‘mass’ iOS attack — CyberScoop, mars 2026
- Spyware-grade Coruna iOS exploit kit now used in crypto theft attacks — BleepingComputer, mars 2026
- Ex-L3Harris executive sentenced to 87 months — CyberScoop, février 2026
- Apple confirms iOS updates for older devices address the Coruna exploit — 9to5Mac, mars 2026