Gli iPhone non sono più al sicuro “grazie” allo spyware di Stato

by | 23 Mar 2026 | Tecnologia

Illustrazione: The Hacker News
Riassunto IA
  • Due toolkit per la violazione di iPhone (Coruna, creato per un governo americano, e DarkSword, collegato a hacker russi), sono stati trovati sullo stesso server e presi di mira utenti comuni, non solo obiettivi istituzionali.
  • Il mercato dello spyware commerciale ha generato un ecosistema in cui strumenti un tempo riservati agli Stati sono ora accessibili alla criminalità ordinaria; DarkSword probabilmente sviluppato con l’aiuto di un LLM.
  • Apple ha rilasciato patch e aggiornamenti d’emergenza ma la Modalità di isolamento blocca solo parzialmente gli exploit più recenti e le infezioni restano quasi impossibili da rilevare per l’utente finale.
Tempo di lettura: 3 minuti

Coruna è uno spyware costruito da L3Harris, appaltatore della difesa americana, su commissione di un cliente governativo. A un certo punto, è finito nelle mani di un gruppo criminale cinese. Questi lo hanno nascosto dentro false piattaforme finanziarie e di criptovalute in lingua cinese: chiunque visitasse quei siti con un iPhone vulnerabile veniva infettato. Senza che servisse alcun clic o download.

Sul server che ospitava Coruna, i ricercatori di Google hanno trovato un secondo toolkit: DarkSword, collegato a un gruppo con base in Russia, che prendeva di mira chi visitava siti ucraini di informazione e governativi. Stesso meccanismo, stessa invisibilità.

Non è una storia nuova. Abbiamo raccontato Pegasus, lo spyware israeliano di NSO Group usato contro giornalisti, attivisti e capi di Stato. Abbiamo raccontato Graphite di Paragon, con cui erano stati spiati giornalisti italiani. Abbiamo raccontato anche come l’amministrazione Trump abbia revocato le sanzioni contro Predator, un altro strumento dello stesso mercato.

Il filo che lega queste storie è sempre lo stesso: armi digitali costruite per i governi che sfuggono al controllo e allargano la platea delle vittime. Quello che cambia, questa volta, è la direzione del contagio.

Spyware: dal governo al mercato

Fino a poco tempo fa, realizzare questi strumenti richiedeva grandi risorse. Le vulnerabilità su cui si basano, falle rare e preziose nei sistemi operativi dei telefoni, costavano milioni e venivano acquistate esclusivamente da governi e agenzie di intelligence. Chi aveva Pegasus aveva speso per averlo. Chi aveva Predator, idem.

Ora non è più così. “Con l’enorme afflusso di investimenti nei fornitori di spyware commerciale, si è creato un ecosistema attorno allo sfruttamento mobile che rende questi strumenti francamente, abbondanti”, ha dichiarato ad Axios Rocky Cole, co-fondatore di iVerify. Non rari, non inaccessibili. Abbondanti.

DarkSword ne è la prova più inquietante. I suoi sviluppatori hanno lasciato il codice JavaScript sul server senza offuscarlo, una svista non trascurabile per chi opera in questo campo. Chiunque, anche un criminale informatico senza particolari competenze, può copiarlo e adattarlo.

Justin Albrecht di Lookout va oltre: basandosi sulla denominazione di alcuni file interni al codice, ritiene probabile che parte del toolkit sia stata sviluppata con l’aiuto di un modello linguistico di grandi dimensioni. “Non sono convinto che questo gruppo sia nemmeno molto capace tecnicamente”, ha dichiarato.

L’IA, in questo scenario, non abbassa solo la barriera economica. Abbassa quella tecnica.

Il problema di Apple

Apple ha costruito una reputazione solida sulla sicurezza. Gli iPhone attirano anche utenti che proteggono comunicazioni sensibili (giornalisti, avvocati, funzionari pubblici), proprio perché il sistema è percepito come impermeabile.

La risposta ufficiale dell’azienda alle ricerche su Coruna e DarkSword segue lo schema consolidato: le vulnerabilità sfruttate sono già state corrette nelle versioni recenti di iOS, è stato rilasciato un aggiornamento d’emergenza per i dispositivi più datati, e Safari blocca i domini malevoli identificati dai ricercatori.

Il problema però non è l’ultima vulnerabilità corretta ma la velocità con cui ne emergono di nuove. E anche il fatto che milioni di utenti non aggiornano i propri dispositivi, per scelta o per impossibilità tecnica. “Ora ogni singolo utente iPhone deve preoccuparsene”, ha dichiarato Cole.

Cosa si può fare

La Modalità di isolamento di Apple (la funzione pensata per chi è esposto a rischi elevati, che limita alcune funzionalità del dispositivo per ridurre la superficie d’attacco) avrebbe bloccato completamente Coruna, ma solo in parte DarkSword.

Non sembra esiste una difesa infallibile contro gli attacchi watering hole, quelli in cui è sufficiente visitare un sito compromesso per essere infettati.

Le raccomandazioni dei ricercatori sono le stesse di sempre: aggiornare il sistema operativo, abilitare la Modalità di isolamento se si appartiene a categorie a rischio, usare strumenti di sicurezza di terze parti.

Misure utili, ma con un limite strutturale che Albrecht riconosce senza mezzi termini: “Purtroppo c’è ben poco che si possa fare come utente anche solo per rilevare l’infezione”. Il problema, in altre parole, non è solo difendersi. È sapere di essere stati colpiti.

Fonte: Axios

POTREBBE INTERESSARTI

Broadcom

Apple investe 30 miliardi in chip Broadcom made in Usa

Il colosso di Cupertino stanzia la cifra più alta del suo piano da 600 miliardi di dollari negli Stati Uniti, destinata allo stabilimento Broadcom di Fort Collins. Gli...
Meta Zuckerberg Meta Ray-Ban EssilorLuxottica

Meta testa occhiali IA che registrano ogni istante della giornata

Il prototipo scatterebbe foto ogni pochi secondi e registrerebbe l’audio in continuo, con la spia luminosa spenta. Fin dove può spingersi la raccolta dati per...
Il logo di Nokia

Nokia non vende più telefoni: ora fornisce l’infrastruttura dell’IA

Nokia ha smesso da tempo di produrre telefonini. Oggi vende switch, router e reti ottiche che fanno girare i data center IA e la borsa se n’è accorta.

L'Italia sfida Google: richiesto 1 miliardo in tasse arretrate

Google investe 411 milioni nella fusione nucleare di Proxima Fusion

Il colosso di Mountain View punta ancora sulla fusione, stavolta in Europa: la startup tedesca vale già 2,7 miliardi di dollari.

Karp Palantir

Palantir attacca OpenAI e Anthropic: “il modello a token è sbagliato”

Alex Karp attacca il modello a token di OpenAI e Anthropic, difendendo la sovranità dei dati. Nello stesso periodo l’Europa riduce i contratti con Palantir. Ecco...
Lo spyware Pegasus

Pegasus spia anche chi doveva indagarlo

Citizen Lab conferma l’hacking del telefono di un ex membro della commissione UE che indagava sugli abusi dello spyware israeliano. Chi controlla i...
anthropic mythos

Anthropic chiude le falle nell’accesso a Claude da parte della Cina

Ant Financial e ByteDance aggiravano il divieto di Anthropic su Claude con conti aziendali a Singapore e rimborsi spese per VPN, ma adesso non possono più.

Meta Data Center emissioni

L’UE allenta le regole sulle emissioni dei data center, mentre quelle di Google e Amazon volano

Bruxelles cede alle pressioni di Amazon, Microsoft sulle regole per il clima dei data center. Ma i bilanci di sostenibilità di Google e Amazon raccontano un’altra...
apple unione europea siri ai 2

Apple e Ue trattano su Siri: colloquio “costruttivo” tra Cook e Virkkunen, ma l’accordo è lontano

Il ceo di Apple e la commissaria europea alla sovranità tecnologica si sono sentiti in videochiamata per provare a sbloccare il lancio della nuova Siri...
google

Google: la condivisione dei dati di ricerca imposta dall’UE è un rischio privacy reale

Lo scienziato di punta di Google sostiene di aver re-identificato utenti in meno di due ore partendo dai dati che Bruxelles vuole rendere condivisibili. Decisione...
Share This