تشتهر كورونا أيضًا باستخدامها من قبل ثلاث مجموعات قرصنة متميزة. واكتشفت جوجل استخدامه لأول مرة في فبراير من العام الماضي في عملية أجراها “عميل أحد موردي المراقبة”. تم تصحيح الثغرة الأمنية المستغلة، والتي تم تتبعها باسم CVE-2025-23222، قبل 13 شهرًا. وفي يوليو 2025، استغلت “مجموعة تجسس روسية مشتبه بها” CVE-2023-43000 في هجمات مزروعة على مواقع إلكترونية كانت ترتادها أهداف أوكرانية. في ديسمبر الماضي، عندما تم استخدامه من قبل “جهة تهديد ذات دوافع مالية من الصين”، تمكنت Google من استرداد مجموعة أدوات الاستغلال الكاملة.
وكتبت جوجل: “كيف حدث هذا الانتشار غير واضح، لكنه يشير إلى وجود سوق نشط لثغرات يوم الصفر “المستعملة”. “وبخلاف عمليات الاستغلال التي تم تحديدها، اكتسبت العديد من الجهات الفاعلة في مجال التهديد الآن تقنيات استغلال متقدمة يمكن إعادة استخدامها وتعديلها باستخدام نقاط الضعف التي تم تحديدها حديثًا.”
ذهب باحثو Google إلى الكتابة:
لقد استردنا جميع عمليات الاستغلال المبهمة، بما في ذلك إنهاء الحمولات. بعد مزيد من التحليل، لاحظنا حالة قام فيها الممثل بنشر إصدار تصحيح الأخطاء لمجموعة أدوات استغلال الثغرات، تاركًا جميع برامج استغلال الثغرات، بما في ذلك أسماء الرموز الداخلية الخاصة بها، واضحة. وذلك عندما علمنا أن مجموعة الاستغلال كانت على الأرجح تحمل اسم كورونا داخليًا. في المجمل، قمنا بجمع بضع مئات من العينات التي تغطي إجمالي خمس سلاسل كاملة لاستغلال نظام التشغيل iOS. مجموعة الاستغلال قادرة على استهداف موديلات iPhone المختلفة التي تعمل بنظام iOS الإصدار 13.0 (تم إصداره في سبتمبر 2019) وحتى الإصدار 17.2.1 (تم إصداره في ديسمبر 2023).
برمجيات إكسبلويت الـ 23، إلى جانب الأسماء الرمزية والمعلومات الأخرى، هي:
| يكتب | الاسم الرمزي | الإصدارات المستهدفة (شاملة) | الإصدارات الثابتة | مكافحة التطرف العنيف |
| محتوى الويب R/W | buffout | 13 → 15.1.1 | 15.2 | CVE-2021-30952 |
| محتوى الويب R/W | jacurutu | 15.2 → 15.5 | 15.6 | CVE-2022-48503 |
| محتوى الويب R/W | بلوبيرد | 15.6 → 16.1.2 | 16.2 | لا يوجد مكافحة التطرف العنيف |
| محتوى الويب R/W | طائر الرعب | 16.2 → 16.5.1 | 16.6 | CVE-2023-43000 |
| محتوى الويب R/W | طائر الشبنم | 16.6 → 17.2.1 | 16.7.5، 17.3 | CVE-2024-23222 |
| تجاوز WebContent PAC | منسم | 13 → 14.x | ؟ | لا يوجد مكافحة التطرف العنيف |
| تجاوز WebContent PAC | منسم15 | 15 → 16.2 | ؟ | لا يوجد مكافحة التطرف العنيف |
| تجاوز WebContent PAC | بذرة | 16.3 → 16.5.1 | ؟ | لا يوجد مكافحة التطرف العنيف |
| تجاوز WebContent PAC | بذرة_16_6 | 16.6 → 16.7.12 | ؟ | لا يوجد مكافحة التطرف العنيف |
| تجاوز WebContent PAC | بذرة_17 | 17 → 17.2.1 | ؟ | لا يوجد مكافحة التطرف العنيف |
| الهروب من وضع حماية WebContent | تحميل ايرونلودر | 16.0 → 16.3.116.4.0 (<= A12) | 15.7.8، 16.5 | CVE-2023-32409 |
| الهروب من وضع حماية WebContent | نيورونلوادر | 16.4.0 → 16.6.1 (A13-A16) | 17.0 | لا يوجد مكافحة التطرف العنيف |
| بي | نيوترون | 13.X | 14.2 | CVE-2020-27932 |
| PE (معلومات) | دينامو | 13.X | 14.2 | CVE-2020-27950 |
| بي | البندول | 14 ← 14.4.x | 14.7 | لا يوجد مكافحة التطرف العنيف |
| بي | الفوتون | 14.5 → 15.7.6 | 15.7.7، 16.5.1 | CVE-2023-32434 |
| بي | المنظر | 16.4 → 16.7 | 17.0 | CVE-2023-41974 |
| بي | جروبر | 15.2 → 17.2.1 | 16.7.6، 17.3 | لا يوجد مكافحة التطرف العنيف |
| تجاوز PPL | كوارك | 13.X | 14.5 | لا يوجد مكافحة التطرف العنيف |
| تجاوز PPL | الغاليوم | 14.x | 15.7.8، 16.6 | CVE-2023-38606 |
| تجاوز PPL | كاربوني | 15.0 → 16.7.6 | 17.0 | لا يوجد مكافحة التطرف العنيف |
| تجاوز PPL | عصفور | 17.0 → 17.3 | 16.7.6، 17.4 | CVE-2024-23225 |
| تجاوز PPL | صاروخ | 17.1 → 17.4 | 16.7.8، 17.5 | CVE-2024-23296 |
تضيف CISA ثلاثة فقط من التهديدات والتطرف العنيف إلى كتالوجها. هم:
- CVE-2021-30952 تجاوز عدد صحيح لمنتجات Apple المتعددة أو ثغرة أمنية ملتفة
- CVE-2023-41974 ثغرة أمنية في Apple iOS وiPadOS بعد الاستخدام
- CVE-2023-43000 ثغرة أمنية في منتجات Apple المتعددة بعد الاستخدام
توجه CISA الوكالات إلى “تطبيق إجراءات التخفيف وفقًا لتعليمات البائع، واتباع الإرشادات المطبقة… الخاصة بالخدمات السحابية، أو التوقف عن استخدام المنتج في حالة عدم توفر إجراءات التخفيف.” ومضت الوكالة في التحذير: “إن هذه الأنواع من نقاط الضعف هي ناقلات هجوم متكررة للجهات الفاعلة السيبرانية الخبيثة وتشكل مخاطر كبيرة على المؤسسة الفيدرالية.”
