网易首页 > 网易号 > 正文 申请入驻

美军承包商疑为俄国大规模iPhone攻击行动的工具源头

0
分享至

一场针对乌克兰和中国 iPhone 用户的大规模黑客行动中所使用的攻击工具,被曝光很可能出自美国军工承包商 L3Harris 的内部项目。该工具原本为西方情报机构定制,但最终落入俄罗斯情报部门和中国网络犯罪团伙之手,引发对军工网络武器外泄风险的高度关注。


Google上周披露,在 2025 年间发现一套复杂的 iPhone 攻击工具包被用于多轮全球攻击。这套工具包被原始开发者命名为 “Coruna”,由 23 个不同组件组成,起初被某个未具名的政府客户在“高度定点行动”中使用,随后被俄罗斯政府支持的间谍用于攻击少量乌克兰目标,最终又被中国的网络犯罪分子在大规模行动中利用,以窃取资金和加密货币。 移动安全公司 iVerify 独立分析后判断,该工具很可能最初由一家向美国政府出售产品的公司开发。

两名曾在 L3Harris 黑客与监控技术部门 Trenchant 供职的前员工向媒体证实,Coruna 至少部分组件由 Trenchant 开发,他们都直接接触过公司研发的 iPhone 攻击工具。两人要求匿名,称“Coruna 确实是内部某组件的代号”,并表示Google公开的技术细节“非常眼熟”。 其中一名前员工称,Trenchant 的整体工具包中包含多个组件和利用程序,Coruna 就是其中之一。

公开信息显示,L3Harris 通过 Trenchant 向美国政府及其“五眼联盟”盟友出售黑客和监控工具,客户范围仅限美国、英国、加拿大、澳大利亚和新西兰的情报机构。 在客户高度受限的前提下,Coruna 被认为极有可能是首先被其中一国情报部门采购并使用,之后才以某种方式流出,进入其他行为体之手。目前尚不清楚已曝光的 Coruna 工具集中究竟有多少代码直接源自 L3Harris Trenchant。

Coruna 的跨国扩散轨迹,与 Trenchant 前总经理彼得·威廉姆斯(Peter Williams)泄露网络武器一案高度相似。公开案情显示,2022 年至 2025 年中期,威廉姆斯向俄罗斯公司 Operation Zero 出售了八个 Trenchant 攻击工具,获利约 130 万美元。美国政府指控他利用对 Trenchant 内网的“完全访问权限”,窃取这些可攻击“全球数以百万计电脑和设备”的工具,被认定为“背叛”美国及其盟友。 威廉姆斯今年 2 月被判处 7 年监禁,而 Operation Zero 也已遭美国财政部制裁。

美国财政部披露,Operation Zero 声称只与俄罗斯政府和本国企业合作,但官方认定其将威廉姆斯窃取的工具至少出售给“一名未经授权的用户”。 Google的调查显示,俄罗斯间谍组织 UNC6353 正是通过不明渠道获得 Coruna,并将其植入被攻陷的乌克兰网站,定向攻击来自特定地理位置、使用 iPhone 访问这些网站的用户。 有分析认为,Operation Zero 在转卖给俄罗斯官方后,可能继续将工具转售给其它经纪人、国家甚至直接出售给网络犯罪团伙。美国在起诉文件中还提到,勒索软件团伙 Trickbot 成员曾与 Operation Zero 合作,将这一经纪人与谋取经济利益的黑客网络联系起来。

据美国检方披露,威廉姆斯曾认出自己编写并卖给 Operation Zero 的代码,后来出现在一家韩国中间商手中。这也为 Coruna 如何最终流向中国黑客提供了可能路径:在多轮转卖和代码再利用中,工具从政府情报圈层逐步扩散至更广泛的黑产生态。

Google研究人员指出,Coruna 中名为 “Photon” 和 “Gallium” 的两个具体漏洞利用组件,被作为零日漏洞武器,应用于一场名为“Operation Triangulation(“三角行动”)”的精密攻击行动中,该行动被认为针对的是俄罗斯境内 iPhone 用户。早在 2023 年,卡巴斯基实验室就首次披露了“三角行动”。 iVerify 联合创始人 Rocky Cole 称,综合目前公开信息,“最合理的解释”是 Coruna 的原始开发者与客户分别是 Trenchant 和美国政府,但他强调这一判断尚非“绝对定论”。

Cole 的判断基于三点:其一,Coruna 的使用时间线与威廉姆斯泄密案高度重叠;其二,Coruna 中三大模块 “Plasma”“Photon”“Gallium” 的结构与“三角行动”中观测到的模块十分相似;其三,Coruna 重用了一些在该行动中已经使用过的攻击代码。 他还透露,来自“接近防务圈人士”的消息称,“Plasma” 模块也曾被用于“三角行动”,但目前并无公开证据支持这一点。Cole 本人曾供职于美国国家安全局(NSA)。

Google和 iVerify 的技术分析显示,Coruna 被设计用来攻击运行 iOS 13 至 iOS 17.2.1 的 iPhone,覆盖了从 2019 年 9 月到 2023 年 12 月间发布的一系列系统版本。这一时间跨度,同样与威廉姆斯泄露工具的时间线和“三角行动”的发现时间相吻合。 一名前 Trenchant 员工回忆,当 2023 年卡巴斯基首次公开“三角行动”时,公司内部不少人认为,至少有一个被捕获的零日漏洞“出自我们”,并可能是从包含 Coruna 的整体项目中被“剥离”出来投入使用。

安全研究员 Costin Raiu 也在社交平台上指出,Coruna 工具中多项组件以鸟类命名,如 Cassowary、Terrorbird、Bluebird、Jacurutu、Sparrow 等,这与 Trenchant 的技术传承存在隐性关联。早在 2021 年,《华盛顿邮报》就报道,后来被 L3Harris 收购并并入 Trenchant 的安全公司 Azimuth 曾向美国联邦调查局(FBI)出售一款名为 Condor 的 iPhone 破解工具,用于著名的圣贝纳迪诺枪击案 iPhone 解锁事件。

在“三角行动”曝光后,俄罗斯联邦安全局(FSB)指责美国国家安全局利用该工具入侵俄罗斯境内“数千部 iPhone”,重点针对外交官等目标。卡巴斯基当时表示,自己并不掌握 FSB 指控细节,但指出俄罗斯国家网络事件协调中心(NCCCI)公开的“入侵指示器”与卡巴斯基此前识别的证据一致。 然而,卡巴斯基安全研究员 Boris Larin 表示,即便经过大量研究,依然无法将“三角行动”归因于任何已知高级持续性威胁(APT)组织或漏洞开发公司。

Larin 解释称,Google之所以将 Coruna 与“三角行动”关联,是因为二者都利用了 Photon 和 Gallium 这两个相同漏洞。但仅凭共享漏洞本身并不足以完成归因,因为这两枚漏洞细节已长期公开,任何一方都可能据此开发各自的攻击链。他强调,这两处共同漏洞“只是冰山一角”。 值得一提的是,尽管卡巴斯基从未公开指控美国政府是“三角行动”的幕后黑手,但该公司为此次行动设计的、由多个三角形构成的苹果 Logo,与 L3Harris 的品牌 Logo 在视觉上颇为相似,有观点认为这是卡巴斯基惯常使用的“视觉暗示”手法。

卡巴斯基过去的做法似乎印证了这一推测。2014 年,该公司披露了一个名为 “Careto”(意为“面具”)的高级政府黑客组织,只提到攻击者使用西班牙语,但在报告中使用的面具插画加入了西班牙国旗的红黄配色、公牛角和鼻环、响板等元素,被认为是在暗示攻击者与西班牙政府有关。 正如后来有报道援引卡巴斯基内部人士说法称,研究团队私下认为“毫无疑问”,Careto 就是由西班牙政府主导的行动。

围绕 Coruna 的争议也引发媒体持续追踪。网络安全记者 Patrick Gray 在本周的播客节目《Risky Business》中表示,基于他掌握且有把握的“零碎情报”,威廉姆斯卖给 Operation Zero 的,正是“三角行动”中所使用的那套攻击框架。 目前,苹果、Google、卡巴斯基以及 Operation Zero 均未就此作出公开回应。

特别声明:以上内容(如有图片或视频亦包括在内)为自媒体平台“网易号”用户上传并发布,本平台仅提供信息存储服务。

Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.

相关推荐
热点推荐
95年我相亲碰大雨,丈母娘叫我和大姐住一屋,那夜我目睹难忘一幕

95年我相亲碰大雨,丈母娘叫我和大姐住一屋,那夜我目睹难忘一幕

白云故事
2025-03-04 05:45:02
欧冠半决赛第二次7人取得进球,第一次是上赛季国米vs巴萨

欧冠半决赛第二次7人取得进球,第一次是上赛季国米vs巴萨

懂球帝
2026-04-29 05:27:10
超越DeepSeek-V4!罗福莉交出小米最强开源模型,首日适配5家国产芯片

超越DeepSeek-V4!罗福莉交出小米最强开源模型,首日适配5家国产芯片

智东西
2026-04-28 08:39:35
她凭一己之力,把吴某凡送进监狱,没想到如今也栽了,不值得同情

她凭一己之力,把吴某凡送进监狱,没想到如今也栽了,不值得同情

林轻吟
2026-04-27 07:43:11
魔术黑八活塞,一步之遥?!

魔术黑八活塞,一步之遥?!

张佳玮写字的地方
2026-04-28 11:28:09
巴黎3-2拜仁,欧冠联赛首次半决赛上半场产生5粒进球

巴黎3-2拜仁,欧冠联赛首次半决赛上半场产生5粒进球

懂球帝
2026-04-29 04:01:22
释永信被一女子爆料:她们姐妹住少林寺3天,争着往释永信房间跑

释永信被一女子爆料:她们姐妹住少林寺3天,争着往释永信房间跑

江山挥笔
2026-03-23 15:40:31
交警提醒:2026车险新规落地,只买 2 种就够用,一年省下几千块

交警提醒:2026车险新规落地,只买 2 种就够用,一年省下几千块

芳姐侃社会
2026-04-28 00:01:03
伦敦世乒赛住宿条件曝光,松岛辉空教练崩溃吐槽!国乒自带兰州拉面真香!

伦敦世乒赛住宿条件曝光,松岛辉空教练崩溃吐槽!国乒自带兰州拉面真香!

乒乓乐园
2026-04-29 00:05:07
世锦赛:吴宜泽遭瓦菲两连鞭战平,霍金斯领先艾伦斩获晋级先机!

世锦赛:吴宜泽遭瓦菲两连鞭战平,霍金斯领先艾伦斩获晋级先机!

世界体坛观察家
2026-04-29 00:31:31
沈阳新任命一位副市长

沈阳新任命一位副市长

沈阳公交网小林
2026-04-29 00:10:06
开战40天,伊朗持续大暴雨,这是国运要来了?

开战40天,伊朗持续大暴雨,这是国运要来了?

月满大江流
2026-04-28 12:08:03
火箭队森根在G5打湖人队前:我们更年轻,恢复速度可能也比他们快

火箭队森根在G5打湖人队前:我们更年轻,恢复速度可能也比他们快

好火子
2026-04-29 04:16:36
两性关系:55-65岁这十年,惜命最好的方式,不是锻炼,而是这6点

两性关系:55-65岁这十年,惜命最好的方式,不是锻炼,而是这6点

周哥一影视
2026-04-17 06:45:59
正式官宣!26岁孙颖莎喜讯震撼公布,热议刷屏,期待已久终到来

正式官宣!26岁孙颖莎喜讯震撼公布,热议刷屏,期待已久终到来

乒乓乐园
2026-04-29 00:03:55
14岁被送上导演的床,17岁拍全裸写真,被操控半生,如今怎样了?

14岁被送上导演的床,17岁拍全裸写真,被操控半生,如今怎样了?

阿讯说天下
2026-04-18 11:52:55
5月1日营业执照新规落地!公章彻底取消,所有个体户老板速看

5月1日营业执照新规落地!公章彻底取消,所有个体户老板速看

混沌录
2026-04-27 19:31:17
医生直言:体检报告这5项指标正常,身体基本上无大碍,建议了解

医生直言:体检报告这5项指标正常,身体基本上无大碍,建议了解

熊猫医学社
2026-04-03 11:35:03
5月1日起,全国乡镇卫生院将大改革!家门口看病彻底变天了

5月1日起,全国乡镇卫生院将大改革!家门口看病彻底变天了

小谈食刻美食
2026-04-28 07:36:03
“四人帮”被秘密审查时,最害怕提到一个人,他是毛主席力保之人

“四人帮”被秘密审查时,最害怕提到一个人,他是毛主席力保之人

锅锅爱历史
2026-04-29 02:55:42
2026-04-29 05:43:00
cnBeta.COM incentive-icons
cnBeta.COM
提供IT行业即时资讯
67629文章数 70172关注度
往期回顾 全部

头条要闻

美国:对35个伊朗相关实体及个人实施制裁

头条要闻

美国:对35个伊朗相关实体及个人实施制裁

体育要闻

魔术黑八活塞,一步之遥?!

娱乐要闻

蔡卓妍官宣结婚,老公比她小10岁

财经要闻

中央政治局会议定调,八大看点速览!

科技要闻

10亿周活目标落空!传OpenAI爆发内部分歧

汽车要闻

拒绝疯狂套娃!现代艾尼氪金星长在未来审美点上

态度原创

艺术
亲子
数码
教育
公开课

艺术要闻

赵朴初:比风水厉害100倍的宇宙定律

亲子要闻

拍这期视频时眼泪止不住地流

数码要闻

机械革命苍龙16 / 18 Pro游戏本RTX 5070 12GB款开启预约

教育要闻

2026本科专业目录发布,新增38个新专业,交叉学科再添新成员

公开课

李玫瑾:为什么性格比能力更重要?

无障碍浏览 进入关怀版