Apple porta le patch Coruna sui vecchi iPhone: un exploit kit attivo da anni
Il fatto
Il 12 marzo 2026, Apple ha rilasciato aggiornamenti di sicurezza per versioni più vecchie di iOS e iPadOS — un evento relativamente insolito che segnala qualcosa di importante: la vulnerabilità patchata, CVE-2023-43010, era attivamente sfruttata nella natura come componente dell’exploit kit Coruna, un toolkit di attacco che circola tra i gruppi APT da anni.
Il backport delle patch su versioni legacy di iOS non è una mossa di routine per Apple. Avviene quando una vulnerabilità è sufficientemente grave e quando il volume di dispositivi vulnerabili ancora in uso è sufficientemente alto da giustificare lo sforzo. In questo caso, entrambe le condizioni erano soddisfatte.
CVE-2023-43010: tre anni di sfruttamento silenzioso
La vulnerabilità risale al 2023 — ma è stata sfruttata silenziosamente per oltre tre anni prima che Apple decidesse di portare la patch sui dispositivi più vecchi. Riguarda WebKit, il motore di rendering web di Apple usato in Safari e in tutte le app che mostrano contenuti web su iOS.
Tipo: Memory corruption in WebKit
Vettore: Web content appositamente costruito
Impatto: Esecuzione di codice arbitrario
Versioni: iOS/iPadOS precedenti alle versioni correnti
Sfruttamento: Confermato — parte dell'exploit kit Coruna
Una vulnerabilità WebKit è particolarmente pericolosa perché su iOS tutte le app che mostrano contenuti web — incluse le app di terze parti — usano WebKit. Non esiste alternativa: è una policy di Apple. Questo significa che la superficie d’attacco è enormemente più ampia di Safari.
L’exploit kit Coruna
Coruna è un exploit kit — un pacchetto di strumenti di exploitation riuniti in un framework — usato da gruppi APT per compromettere dispositivi Apple. Non è nuovo: viene tracciato dai ricercatori dal 2022-2023.
I kit di questo tipo vengono tipicamente venduti o condivisi tra attori con risorse significative. Coruna include:
- Exploit per vulnerabilità WebKit per l’esecuzione iniziale di codice nel browser
- Chain di escalation dei privilegi per uscire dalla sandbox del browser
- Payload per installare spyware persistente sul dispositivo
- Meccanismi di exfiltrazione dei dati
Il modello operativo è il one-click exploit: l’utente clicca su un link inviato via SMS, email, o messaggio — e il dispositivo viene compromesso senza ulteriori interazioni.
Chi è nel mirino
I kit come Coruna non vengono usati per attacchi di massa. Sono strumenti costosi, con un numero limitato di exploit disponibili prima che vengano scoperti e patchati. Vengono usati per target specifici:
- Giornalisti e attivisti
- Diplomatici e funzionari governativi
- CEO e dirigenti di aziende di interesse strategico
- Avvocati e difensori dei diritti umani
L’equivalente più noto di questo tipo di strumento è Pegasus di NSO Group — lo spyware israeliano che ha fatto notizia per anni per il suo uso contro dissidenti, giornalisti e politici.
Perché il backport è significativo
Apple tipicamente smette di supportare le versioni più vecchie di iOS dopo un certo periodo. La decisione di portare la patch di CVE-2023-43010 su versioni legacy indica che:
- Il numero di dispositivi ancora vulnerabili è abbastanza grande da essere preoccupante
- Lo sfruttamento attivo è abbastanza frequente e mirato da giustificare lo sforzo
- Apple ha ottenuto intelligence su campagne attive che usano questa vulnerabilità su device più vecchi
Cosa fare
- Aggiorna iOS e iPadOS all’ultima versione disponibile per il tuo dispositivo
- Se il tuo dispositivo non supporta versioni recenti di iOS, considera la sostituzione — specialmente se lo usi per comunicazioni sensibili
- Non cliccare su link inviati da numeri o mittenti sconosciuti
- Usa Lockdown Mode su iOS se sei un target ad alto rischio (giornalisti, attivisti, dipendenti governativi)
Conclusione
Tre anni di sfruttamento silenzioso di una vulnerabilità WebKit da parte di exploit kit avanzati. Il backport su iOS legacy è un raro atto di trasparenza di Apple su un problema di sicurezza attivo. Se stai ancora usando un iPhone con versioni vecchie di iOS, l’aggiornamento non è più opzionale.