Beobachtetes Signal · 3. März 2026 · Security Incident · Quelle: TechCrunch · Relevanz: 4/5 · Sentiment: Negativ

Staatliche iPhone-Hacking-Tools in kriminellen Händen: Das Coruna-Framework

Zusammenfassung des Signals

Sicherheitsforscher haben das iPhone-Hacking-Toolkit Coruna identifiziert, das ursprünglich von einer Regierungsbehörde stammt, aber mittlerweile von Cyberkriminellen eingesetzt wird. Google entdeckte Coruna im Februar 2025 bei einem versuchten Lauschangriff; später tauchte es bei einer russischen Kampagne gegen ukrainische Nutzer sowie bei finanziell motivierten Hackern in China auf. Nach Reverse-Engineering durch iVerify weist das Tool Parallelen zu US-Regierungswerkzeugen auf. Coruna kann bis zu 23 Schwachstellen verketten, um iPhones über Watering-Hole-Angriffe und bösartige Links zu kompromittieren, und betrifft Geräte mit iOS 13 bis 17.2.1. Dieser Vorfall verdeutlicht die massiven Risiken durch abgeflossene staatliche Exploits und einen wachsenden Zweitmarkt für Schadsoftware.

Polaris7 AgentStrategische Einordnung
Hohe Konfidenz

Ein ursprünglich für Behörden entwickeltes Exploit-Framework wurde entwendet und wird nun von staatlichen Akteuren sowie Kriminellen zur iPhone-Kompromittierung genutzt, was die Gerätesicherheit und Patch-Strategien massiv gefährdet.

SIGNAL RADAR

Marktsignale zu Condé Nast in Echtzeit verfolgen

Polaris7 erfasst behördliche Registrierungen, Primärquellen, Führungswechsel und Deal-Aktivitäten rund um die Uhr. Erstellen Sie Ihren kostenlosen Explorer-Workspace, um automatisierte Executive Briefings zu erhalten.

Kostenlos im Explorer starten
Kostenloser Explorer-ZugangKeine Kreditkarte nötigSofortiges Watchlist-Setup

Wichtigste Kernpunkte & Evidenz

  • Google identifizierte das Exploit-Kit Coruna im Februar 2025 während eines Überwachungsangriffs für einen Regierungs-Kunden.
  • Google beobachtete die spätere Nutzung von Coruna durch eine russische Spionagegruppe gegen Ukrainer und durch kriminelle Hacker in China.
  • iVerify analysierte die Tools per Reverse-Engineering und brachte sie aufgrund von Ähnlichkeiten mit der US-Regierung in Verbindung.
  • Coruna nutzt eine Verkettung von 23 Schwachstellen zur iPhone-Kompromittierung und betrifft die iOS-Versionen 13 bis 17.2.1.
  • Der Vorfall reiht sich in Präzedenzfälle wie den NSA-Exploit EternalBlue ein und unterstreicht die Gefahren des Handels mit geleakten Exploits.
Primäre Quellenbasis & Herkunftsnachweis
Verifizierter Herkunftsnachweis
Primärquelle: TechCrunch•Veröffentlicht: 3. März 2026
Ursprünglicher Berichttitel: “A suite of government hacking tools targeting iPhones is now being used by cybercriminals | TechCrunch”

Verwandte Marktsignale & Trends

Aktuelle verifizierte Unternehmensentwicklungen und Deal-Aktivitäten in diesem Marktsegment.

Privacy / Security10. März 2026

Coruna: Globales iPhone-Hacking-Toolkit aus US-Geheimdienstkreisen aufgedeckt

TechCrunch berichtet, dass ein von Google im Jahr 2025 entdecktes, hochraffiniertes iPhone-Hacking-Toolkit namens „Coruna“ für globale Angriffe in der Ukraine, in China und weiteren Regionen eingesetzt wurde. Unabhängige Analysen von Mobile-Security-Forschern bei iVerify sowie ehemaligen Mitarbeitern legen nahe, dass Teile von Coruna vermutlich von Trenchant stammen – der Abteilung für offensive Cyber- und Überwachungstechnologien des US-Militärauftragnehmers L3Harris. Die Komponenten wurden mehrfach genutzt: Google brachte Exploits wie Photon und Gallium mit Operation Triangulation in Verbindung, während US-Staatsanwälte darlegten, dass der ehemalige Trenchant-Manager Peter Williams mehrere Tools für 1,3 Millionen US-Dollar an den russischen Broker Operation Zero verkaufte und zu sieben Jahren Haft verurteilt wurde. Coruna zielte auf iPhones mit iOS 13 bis 17.2.1 ab und wechselte offenkundig von staatlichen Akteuren zu finanzstarken Cyberkriminellen.

Signal analysieren
Cybersecurity23. März 2026

DarkSword iPhone-Exploit-Kit auf GitHub öffentlich geleakt

Sicherheitsforscher von iVerify, Google und Lookout warnen vor der Veröffentlichung einer neuen Version des iPhone-Exploit-Kits DarkSword auf GitHub, die Angreifern eine einfache Wiederverwendung ermöglicht. Die geleakten Samples bestehen aus einfachem HTML und JavaScript und zielen auf Geräte mit iOS 18 oder älteren Versionen ab. Ein Sicherheitsforscher demonstrierte bereits die erfolgreiche Kompromittierung eines iPad mini unter iOS 18. Apple bestätigte den Vorfall und veröffentlichte am 11. März ein Notfall-Update für ältere Geräte, während aktuelle Systeme und der Blockierungsmodus (Lockdown Mode) nach Angaben des Herstellers geschützt sind. Laut Apple-Daten läuft auf etwa einem Viertel der weltweit über 2,5 Milliarden aktiven Apple-Geräte noch iOS 18 oder eine ältere Version, was potenziell Hunderte Millionen Nutzer gefährdet. DarkSword wurde zuvor mit Angriffen in der Ukraine in Verbindung gebracht.

Signal analysieren
Security24. März 2026

Darksword-Exploit-Kit geleakt: Millionen iPhones durch Sicherheitslücke gefährdet

Eine modifizierte Version des Darksword-Exploit-Kits wurde öffentlich auf GitHub veröffentlicht, was die technische Hürde für groß angelegte Angriffe auf iPhones und iPads drastisch senkt. Sicherheitsforscher deckten im März 2026 eine damit zusammenhängende Kampagne auf, die Hunderte Millionen Geräte mit älteren iOS-Versionen gefährdet. Das geleakte Paket besteht aus HTML- und JavaScript-Dateien und enthält detaillierte Code-Kommentare zum Exploit-Verhalten sowie zur Exfiltration von Daten. Laut Apple sind Geräte mit den neuesten Updates wie iOS 26.4 geschützt; für ältere Modelle wurden Notfall-Pathes bereitgestellt. Nutzern wird dringend empfohlen, ihre Geräte umgehend zu aktualisieren oder den Lockdown-Modus zum zusätzlichen Schutz zu aktivieren, um Risiken in mobilen Ökosystemen zu minimieren.

Signal analysieren

Marktsignale & Strategische Shifts in Echtzeit verfolgen

Erstellen Sie benutzerdefinierte Watchlists, um automatisierte, evidenzbasierte Executive Briefings zu erhalten, sobald wesentliche Signale oder Marktverschiebungen auftreten.