🔍 Contexte
Publié le 22 septembre 2026 par D3Lab (source : d3lab.net), cet article documente une campagne de phishing ciblant des utilisateurs italiens via l’usurpation du service SEND (plateforme de notifications officielles de pagoPA), combinée à une chaîne d’exploitation iOS délivrée silencieusement.
🎣 Mécanisme de phishing
La page frauduleuse reproduit l’identité visuelle du portail SEND pour inciter les victimes à interagir. Elle intègre :
- Un faux CAPTCHA anti-bot (aucune vérification réelle, simple ajout de paramètre URL)
- Une application monopage impersonnant SEND, utilisant Socket.IO pour un contrôle interactif en temps réel
- Des modules de collecte de données personnelles (cartes bancaires, codes de vérification, adresses, téléphones)
💥 Chaîne d’exploit iOS via iframe
Un iframe charge silencieusement une ressource depuis 186.244.241.174 qui exécute une chaîne d’exploitation en trois étapes contre Safari/WebKit :
- Stage 1 : Exploitation WebKit via JavaScript/WebAssembly pour construire des primitives de lecture/écriture mémoire. Modules couvrant iOS 13.0 à 17.2.1 (jacurutu, terrorbird, cassowary, bluebird, buffout)
- Stage 2 : Contournement du Pointer Authentication Code (PAC) — variantes
breezyetseedbell - Stage 3 : Évasion du sandbox Safari pour exécuter un payload avec accès natif
La chaîne déclare supporter iOS 13 à 17.2.1 et inclut des mécanismes de retry, compteurs de crash et chemins alternatifs. Les appareils à jour (iOS 26 au moment de l’article) sont hors scope déclaré.
📊 Population potentiellement exposée
Selon les données StatCounter de juillet 2026, les versions iOS 13–17.2.1 représentent environ 4,1% du trafic web iOS en Italie et 5,6% mondial.
📤 Données ciblées en post-exploitation
Niveau 1 (APIs navigateur) : user-agent, version iOS, langue, fuseau horaire, dimensions écran, réseau, batterie, cookies, localStorage/sessionStorage.
Niveau 2 (si exploit réussi) :
- SMS (
sms.db), contacts (AddressBook.sqlitedb), historique d’appels, historique Safari - Keychain (
keychain-2.db), Wi-Fi (com.apple.wifi.plist) - Photos, données de santé, notes, calendriers, rappels, messagerie vocale
- Applications : WhatsApp, wallets, messageries
- Canal de polling C2 avec support
eval_js(exécution JS à distance)
🏗️ Infrastructure opérationnelle
- IP :
186.244.241.174(AS400619 AROSSCLOUD INC. / Uscloud Inc, Los Angeles) - Port 80/443 : Nginx + loader d’exploit
- Port 7080 : Node.js/Express — service Coruna-Pro-V2 (pairing WhatsApp)
- Port 21789 : Panneau de contrôle Ajenti
- Domaines associés :
notifichedey-etc.com,disu.org.cn,kejzqaw8umzn0om.icu
👤 Identité opérationnelle
Le frontend du C2 contient une référence directe au profil Telegram @ojishu, avec le branding 律科技 (« Lü Technology ») et la mention 作者@ojishu (« auteur : @ojishu »). L’API est documentée sous le titre 律科技控制台 API. Ces éléments ne permettent pas d’attribution à un groupe connu.
🔗 Lien avec Coruna Pro V2
Sept modules (Stage 1 et Stage 2) sont byte-for-byte identiques (SHA-256) à des fichiers du dépôt public Coruna Pro V2. D’autres composants (group.html, platform_module.js, Stage 3, post_exploit.js) sont modifiés avec des fonctionnalités opérationnelles supplémentaires.
📋 Type d’article
Analyse technique approfondie publiée par D3Lab, documentant pour la première fois en Italie l’intégration d’une chaîne d’exploit iOS dans une campagne de phishing conventionnelle. But : décrire la menace, fournir les IoC et caractériser l’infrastructure.
🧠 TTPs et IOCs détectés
TTP
- T1566.002 — Phishing: Spearphishing Link (Initial Access)
- T1189 — Drive-by Compromise (Initial Access)
- T1203 — Exploitation for Client Execution (Execution)
- T1185 — Browser Session Hijacking (Collection)
- T1056.003 — Input Capture: Web Portal Capture (Collection)
- T1005 — Data from Local System (Collection)
- T1041 — Exfiltration Over C2 Channel (Exfiltration)
- T1059.007 — Command and Scripting Interpreter: JavaScript (Execution)
- T1497.001 — Virtualization/Sandbox Evasion: System Checks (Defense Evasion)
- T1102 — Web Service (Command and Control)
- T1557 — Adversary-in-the-Middle (Collection)
- T1113 — Screen Capture (Collection)
IOC
- IPv4 :
186.244.241.174— AbuseIPDB · VT · ThreatFox - Domaines :
notifichedey-etc.com— VT · URLhaus · ThreatFox - Domaines :
disu.org.cn— VT · URLhaus · ThreatFox - Domaines :
kejzqaw8umzn0om.icu— VT · URLhaus · ThreatFox - URLs :
http://186.244.241.174/ch/1?ch=1&tpl=default-exploit— URLhaus - SHA256 :
fa78c205894dc08383fd6a44f475f76f2a37f1f7e43044a2594ca30bb595de61— VT · MalwareBazaar - SHA256 :
7068d7b09a8afb99b051847dd65602e054f69c33d0cd8161ab986eae71538a2b— VT · MalwareBazaar - SHA256 :
3d7517fe019f7e66f12ad787712162f135753e5df215a03d0580012b99572072— VT · MalwareBazaar - SHA256 :
ed6840361a206ac9d21a3d4efda9a54e5dae4c5fdcfc473fb3c78e6d1683228c— VT · MalwareBazaar - SHA256 :
1ad16d5d6f82fa9c7ddf08a7735334842cb57600ec68da6ba14178ad3b815ad1— VT · MalwareBazaar - SHA256 :
d76de30dcd6101b62447106e0410bb37b80628008f12aff01af33e51c7f4f495— VT · MalwareBazaar - SHA256 :
7e1ad70145114187737df41a5e88c8b423b63c4ffda51d51058fb60a725f897e— VT · MalwareBazaar - SHA256 :
0fc7ef61c129559540f718167cd683823f9d6a0539387204a3c65ebbf233d600— VT · MalwareBazaar - SHA256 :
c391bce7b09a0ea263e4b2c1d1bde0327c180723fa3299b006485429564c61ee— VT · MalwareBazaar - SHA256 :
6beb19897f32706af51ed6e7cc18919a1e07ff464ec4a2a6dc7c8f884d0bd8ff— VT · MalwareBazaar - SHA256 :
50c1a47afd09a5fa03dd3e5493b856efe79b4977f338701161c218facf54730b— VT · MalwareBazaar - SHA256 :
ff5759c52f7278809050ef71ed97fdd473eeab14bfc27707024e2833261b7d8d— VT · MalwareBazaar - Fichiers :
BQW1eqi3.js - Fichiers :
DDXZMe5D.js - Fichiers :
DTn-DASK.js - Fichiers :
group.html - Fichiers :
platform_module.js - Fichiers :
utility_module.js - Fichiers :
post_exploit.js - Fichiers :
manifest.json - Fichiers :
bootstrap.dylib - Fichiers :
Stage1_15.2_15.5_jacurutu.js - Fichiers :
Stage1_16.2_16.5.1_terrorbird.js - Fichiers :
Stage2_17.0_17.2.1_seedbell.js - Chemins :
/private/var/mobile/Library/SMS/sms.db - Chemins :
/private/var/mobile/Library/AddressBook/AddressBook.sqlitedb - Chemins :
/private/var/mobile/Library/CallHistoryDB/CallHistory.storedata - Chemins :
/private/var/mobile/Library/Safari/History.db - Chemins :
/private/var/Keychains/keychain-2.db - Chemins :
/private/var/mobile/Library/Preferences/com.apple.wifi.plist - Chemins :
/private/var/mobile/Media/PhotoData/Photos.sqlite - Chemins :
/private/var/mobile/Library/HealthStore/healthdb.sqlite
⚠️ À propos de ces IOC — ils sont extraits automatiquement de l’article original le 25 septembre 2026 et n’ont pas fait l’objet d’une vérification externe. Un indicateur peut avoir été réattribué depuis : une IP de C2 peut redevenir un service légitime, un domaine sinkholé peut changer de propriétaire. Aucune garantie d’exactitude ni d’actualité — contrôlez leur validité avant tout usage opérationnel, en particulier avant de les injecter dans une blocklist ou un SIEM.
Malware / Outils
- Coruna Pro V2 (framework)
- Ajenti (tool)
🟡 Indice de vérification factuelle : 55/100 (moyenne)
- ⬜ d3lab.net — source non référencée (0pts)
- ✅ 17039 chars — texte complet (fulltext extrait) (15pts)
- ✅ 37 IOCs dont des hashes (15pts)
- ⬜ 0/8 IOCs confirmés externellement (0pts)
- ✅ 12 TTPs MITRE identifiées (15pts)
- ✅ date extraite du HTML source (10pts)
- ⬜ aucun acteur de menace nommé (0pts)
- ⬜ pas de CVE à vérifier (0pts)
🔗 Source originale : https://www.d3lab.net/an-italian-phishing-campaign-delivering-an-ios-exploit-chain/