🔍 Contexte

Publié le 22 septembre 2026 par D3Lab (source : d3lab.net), cet article documente une campagne de phishing ciblant des utilisateurs italiens via l’usurpation du service SEND (plateforme de notifications officielles de pagoPA), combinée à une chaîne d’exploitation iOS délivrée silencieusement.

🎣 Mécanisme de phishing

La page frauduleuse reproduit l’identité visuelle du portail SEND pour inciter les victimes à interagir. Elle intègre :

  • Un faux CAPTCHA anti-bot (aucune vérification réelle, simple ajout de paramètre URL)
  • Une application monopage impersonnant SEND, utilisant Socket.IO pour un contrôle interactif en temps réel
  • Des modules de collecte de données personnelles (cartes bancaires, codes de vérification, adresses, téléphones)

💥 Chaîne d’exploit iOS via iframe

Un iframe charge silencieusement une ressource depuis 186.244.241.174 qui exécute une chaîne d’exploitation en trois étapes contre Safari/WebKit :

  1. Stage 1 : Exploitation WebKit via JavaScript/WebAssembly pour construire des primitives de lecture/écriture mémoire. Modules couvrant iOS 13.0 à 17.2.1 (jacurutu, terrorbird, cassowary, bluebird, buffout)
  2. Stage 2 : Contournement du Pointer Authentication Code (PAC) — variantes breezy et seedbell
  3. Stage 3 : Évasion du sandbox Safari pour exécuter un payload avec accès natif

La chaîne déclare supporter iOS 13 à 17.2.1 et inclut des mécanismes de retry, compteurs de crash et chemins alternatifs. Les appareils à jour (iOS 26 au moment de l’article) sont hors scope déclaré.

📊 Population potentiellement exposée

Selon les données StatCounter de juillet 2026, les versions iOS 13–17.2.1 représentent environ 4,1% du trafic web iOS en Italie et 5,6% mondial.

📤 Données ciblées en post-exploitation

Niveau 1 (APIs navigateur) : user-agent, version iOS, langue, fuseau horaire, dimensions écran, réseau, batterie, cookies, localStorage/sessionStorage.

Niveau 2 (si exploit réussi) :

  • SMS (sms.db), contacts (AddressBook.sqlitedb), historique d’appels, historique Safari
  • Keychain (keychain-2.db), Wi-Fi (com.apple.wifi.plist)
  • Photos, données de santé, notes, calendriers, rappels, messagerie vocale
  • Applications : WhatsApp, wallets, messageries
  • Canal de polling C2 avec support eval_js (exécution JS à distance)

🏗️ Infrastructure opérationnelle

  • IP : 186.244.241.174 (AS400619 AROSSCLOUD INC. / Uscloud Inc, Los Angeles)
  • Port 80/443 : Nginx + loader d’exploit
  • Port 7080 : Node.js/Express — service Coruna-Pro-V2 (pairing WhatsApp)
  • Port 21789 : Panneau de contrôle Ajenti
  • Domaines associés : notifichedey-etc.com, disu.org.cn, kejzqaw8umzn0om.icu

👤 Identité opérationnelle

Le frontend du C2 contient une référence directe au profil Telegram @ojishu, avec le branding 律科技 (« Lü Technology ») et la mention 作者@ojishu (« auteur : @ojishu »). L’API est documentée sous le titre 律科技控制台 API. Ces éléments ne permettent pas d’attribution à un groupe connu.

🔗 Lien avec Coruna Pro V2

Sept modules (Stage 1 et Stage 2) sont byte-for-byte identiques (SHA-256) à des fichiers du dépôt public Coruna Pro V2. D’autres composants (group.html, platform_module.js, Stage 3, post_exploit.js) sont modifiés avec des fonctionnalités opérationnelles supplémentaires.

📋 Type d’article

Analyse technique approfondie publiée par D3Lab, documentant pour la première fois en Italie l’intégration d’une chaîne d’exploit iOS dans une campagne de phishing conventionnelle. But : décrire la menace, fournir les IoC et caractériser l’infrastructure.

🧠 TTPs et IOCs détectés

TTP

  • T1566.002 — Phishing: Spearphishing Link (Initial Access)
  • T1189 — Drive-by Compromise (Initial Access)
  • T1203 — Exploitation for Client Execution (Execution)
  • T1185 — Browser Session Hijacking (Collection)
  • T1056.003 — Input Capture: Web Portal Capture (Collection)
  • T1005 — Data from Local System (Collection)
  • T1041 — Exfiltration Over C2 Channel (Exfiltration)
  • T1059.007 — Command and Scripting Interpreter: JavaScript (Execution)
  • T1497.001 — Virtualization/Sandbox Evasion: System Checks (Defense Evasion)
  • T1102 — Web Service (Command and Control)
  • T1557 — Adversary-in-the-Middle (Collection)
  • T1113 — Screen Capture (Collection)

IOC

  • IPv4 : 186.244.241.174 — AbuseIPDB · VT · ThreatFox
  • Domaines : notifichedey-etc.com — VT · URLhaus · ThreatFox
  • Domaines : disu.org.cn — VT · URLhaus · ThreatFox
  • Domaines : kejzqaw8umzn0om.icu — VT · URLhaus · ThreatFox
  • URLs : http://186.244.241.174/ch/1?ch=1&tpl=default-exploit — URLhaus
  • SHA256 : fa78c205894dc08383fd6a44f475f76f2a37f1f7e43044a2594ca30bb595de61 — VT · MalwareBazaar
  • SHA256 : 7068d7b09a8afb99b051847dd65602e054f69c33d0cd8161ab986eae71538a2b — VT · MalwareBazaar
  • SHA256 : 3d7517fe019f7e66f12ad787712162f135753e5df215a03d0580012b99572072 — VT · MalwareBazaar
  • SHA256 : ed6840361a206ac9d21a3d4efda9a54e5dae4c5fdcfc473fb3c78e6d1683228c — VT · MalwareBazaar
  • SHA256 : 1ad16d5d6f82fa9c7ddf08a7735334842cb57600ec68da6ba14178ad3b815ad1 — VT · MalwareBazaar
  • SHA256 : d76de30dcd6101b62447106e0410bb37b80628008f12aff01af33e51c7f4f495 — VT · MalwareBazaar
  • SHA256 : 7e1ad70145114187737df41a5e88c8b423b63c4ffda51d51058fb60a725f897e — VT · MalwareBazaar
  • SHA256 : 0fc7ef61c129559540f718167cd683823f9d6a0539387204a3c65ebbf233d600 — VT · MalwareBazaar
  • SHA256 : c391bce7b09a0ea263e4b2c1d1bde0327c180723fa3299b006485429564c61ee — VT · MalwareBazaar
  • SHA256 : 6beb19897f32706af51ed6e7cc18919a1e07ff464ec4a2a6dc7c8f884d0bd8ff — VT · MalwareBazaar
  • SHA256 : 50c1a47afd09a5fa03dd3e5493b856efe79b4977f338701161c218facf54730b — VT · MalwareBazaar
  • SHA256 : ff5759c52f7278809050ef71ed97fdd473eeab14bfc27707024e2833261b7d8d — VT · MalwareBazaar
  • Fichiers : BQW1eqi3.js
  • Fichiers : DDXZMe5D.js
  • Fichiers : DTn-DASK.js
  • Fichiers : group.html
  • Fichiers : platform_module.js
  • Fichiers : utility_module.js
  • Fichiers : post_exploit.js
  • Fichiers : manifest.json
  • Fichiers : bootstrap.dylib
  • Fichiers : Stage1_15.2_15.5_jacurutu.js
  • Fichiers : Stage1_16.2_16.5.1_terrorbird.js
  • Fichiers : Stage2_17.0_17.2.1_seedbell.js
  • Chemins : /private/var/mobile/Library/SMS/sms.db
  • Chemins : /private/var/mobile/Library/AddressBook/AddressBook.sqlitedb
  • Chemins : /private/var/mobile/Library/CallHistoryDB/CallHistory.storedata
  • Chemins : /private/var/mobile/Library/Safari/History.db
  • Chemins : /private/var/Keychains/keychain-2.db
  • Chemins : /private/var/mobile/Library/Preferences/com.apple.wifi.plist
  • Chemins : /private/var/mobile/Media/PhotoData/Photos.sqlite
  • Chemins : /private/var/mobile/Library/HealthStore/healthdb.sqlite

⚠️ À propos de ces IOC — ils sont extraits automatiquement de l’article original le 25 septembre 2026 et n’ont pas fait l’objet d’une vérification externe. Un indicateur peut avoir été réattribué depuis : une IP de C2 peut redevenir un service légitime, un domaine sinkholé peut changer de propriétaire. Aucune garantie d’exactitude ni d’actualité — contrôlez leur validité avant tout usage opérationnel, en particulier avant de les injecter dans une blocklist ou un SIEM.

Malware / Outils

  • Coruna Pro V2 (framework)
  • Ajenti (tool)

🟡 Indice de vérification factuelle : 55/100 (moyenne)

  • ⬜ d3lab.net — source non référencée (0pts)
  • ✅ 17039 chars — texte complet (fulltext extrait) (15pts)
  • ✅ 37 IOCs dont des hashes (15pts)
  • ⬜ 0/8 IOCs confirmés externellement (0pts)
  • ✅ 12 TTPs MITRE identifiées (15pts)
  • ✅ date extraite du HTML source (10pts)
  • ⬜ aucun acteur de menace nommé (0pts)
  • ⬜ pas de CVE à vérifier (0pts)

🔗 Source originale : https://www.d3lab.net/an-italian-phishing-campaign-delivering-an-ios-exploit-chain/