Coruna : un toolkit d'État des USA, tombé aux mains des cybercriminels Russes

Coruna exploite 23 failles iOS 13 à 17.2.1, s'installe en silence. Déjà aux mains de criminels russes. Active Lockdown Mode maintenant.

Fin mars 2026, on apprend l’existence de Coruna. Un toolkit iOS capable de pirater silencieusement un iPhone via un simple site web. Développé par un contractant du gouvernement américain, vendu à un courtier russe, exploité pendant quatre ans.
C’est la première attaque massive documentée sur des appareils Apple.

Ce qui se passe

Le 3 mars 2026, Google Threat Intelligence Group et iVerify publient leurs recherches. Coruna contient 23 exploits organisés en cinq chaînes d’attaque, ciblant iOS 13 à 17.2.1 : exécution de code via WebKit, contournement de l’authentification des pointeurs (PAC), évasion de la sandbox, escalade de privilèges kernel. Le genre d’arsenal qui coûte des millions à assembler.

L’origine : Trenchant, la division offensive de L3Harris, contractant du Département de la Défense américain. Peter Williams, son ex-directeur général, a vendu huit composants zero-day à Operation Zero, un courtier d’exploits russe, entre 2022 et 2025.

La suite est mécanique. Le renseignement russe (UNC6353) déploie Coruna via des sites piégés ciblant des Ukrainiens. Puis des cybercriminels chinois (UNC6691) le récupèrent et l’installent sur de faux sites de paris et de cryptomonnaies. Résultat : 42 000 appareils compromis. Première attaque iOS de masse connue.

Pourquoi c’est important pour toi

Coruna n’est pas un malware de plus. C’est un outil d’État qui a fini sur des sites de phishing crypto visant des particuliers.

Le kit déploie un loader, PlasmaGrid, qui cible les portefeuilles crypto (MetaMask, Phantom, Exodus, BitKeep, Uniswap), aspire les phrases de récupération BIP39 et les textes sensibles stockés dans Apple Memos. Du travail de précision gouvernementale, recyclé en vol à l’étalage numérique.

Si ton iPhone tourne sous iOS 17.3 ou plus récent, tu es protégé, Apple a corrigé les 23 failles avec iOS 17.4.1. Mais un vieil iPhone en iOS 15 ou 16, comptes encore connectés, c’est une porte ouverte.

Lockdown Mode fonctionne. Le code de Coruna vérifie explicitement s’il est actif. Si c’est le cas, il abandonne. Pas de tentative de contournement. Abandon complet. J’en parle en détail dans l’article dédié.

Ce que tu dois faire

1. Mettre à jour iOS sur tous tes appareils. Les 23 failles visent iOS 13 à 17.2.1, tout ce qui est au-dessus est patché. Apple a publié des correctifs rétroactifs pour les anciens appareils.

2. Activer les mises à jour automatiques (Réglages > Général > Mise à jour logicielle) pour ne plus être en retard sur un patch critique.

3. Vérifier qu’aucun profil de configuration suspect n’est installé (Réglages > Général > VPN et gestion des appareils).

À lire : Lockdown Mode face à Coruna : le mode qui a tout bloqué

Sources