Mastodon Mastodon Mastodon Mastodon

13 троянизированных тем Composer на Packagist используют уязвимости WebKit для установки шпионского ПО на iPhone

Фото автора

CyberSecureFox Editorial Team

Опубликовано:

Исследователи из Socket обнаружили 13 вредоносных Composer-пакетов на Packagist, замаскированных под темы для вьетнамских CMS-платформ OphimCMS и KKPhim. Пакеты внедряют JavaScript-код на сайты потокового видео и комиксов, который перенаправляет мобильных посетителей на мошеннические ресурсы, а на устройствах iPhone с непропатченными версиями iOS (от 18.4 до 18.6.x) — запускает цепочку эксплойтов WebKit, завершающуюся установкой шпионского ПО и кражей криптовалютных кошельков. Операторы затронутых сайтов являются такими же жертвами: они неосознанно распространяют вредоносную нагрузку среди собственных пользователей.

Вредоносные пакеты и механизм атаки

По данным исследователей, троянизированные пакеты распределены по пяти пространствам имён на Packagist:

  • vsmov: theme-dy, theme-rrdyw, theme-motchill, theme-vsmov
  • vsphim: theme-heovl, theme-thempho
  • haiau009: kkphim-legend, kkphim-motchill
  • chilltvcms: theme-legend
  • ophimcms: theme-dy, theme-motchill, theme-pcc, theme-rrdyw

Как сообщается, кампания впервые была задокументирована в марте 2026 года, когда были выявлены шесть вредоносных пакетов, маскирующихся под темы OphimCMS. Они использовались для перенаправления посетителей, эксфильтрации URL-адресов и внедрения рекламы. Текущая волна расширяет арсенал до 13 пакетов и добавляет полноценную цепочку эксплуатации iOS.

Внедрённый JavaScript выполняет две операции: для всех мобильных посетителей — перенаправление на мошеннические игорные сайты и внедрение рекламы; для пользователей iPhone — загрузка скрытого элемента iframe, который определяет версию iOS и подбирает соответствующий эксплойт.

Эксплуатируемые уязвимости WebKit

Цепочка атаки на iOS использует две уязвимости WebKit:

  • CVE-2025-31277 — уязвимость повреждения памяти в WebKit, исправленная Apple в iOS 18.6 и iPadOS 18.6 (выпуск от 29 июля 2025 года).
  • CVE-2025-43529 — уязвимость повреждения памяти в WebKit, исправленная в iOS 18.7.3 (12 декабря 2025 года) и iOS 26.2.

Apple в своих бюллетенях безопасности подтверждает, что CVE-2025-43529 могла эксплуатироваться в рамках крайне изощрённой атаки против конкретных целей на версиях iOS до 26. Однако Apple не связывает эту эксплуатацию непосредственно с описываемой кампанией через Packagist.

По данным исследователей, после успешной эксплуатации WebKit атака выходит за пределы песочницы WebContent, проходит через процесс GPU и достигает ядра, получая привилегии чтения и записи. Следует отметить, что детали этого этапа цепочки основаны исключительно на отчёте Socket и не подтверждены независимыми источниками.

Шпионский функционал и кража криптовалюты

Как сообщают исследователи, финальная полезная нагрузка собирает обширный массив данных с устройства: базы данных связки ключей, пароли Wi-Fi, SMS-сообщения, адресную книгу, фотографии, файлы cookie браузера, историю звонков, историю геолокации и базы данных учётных записей. Собранные данные шифруются AES и передаются через HTTPS POST на ротируемый пул командных серверов.

Предположительно, около 12 августа 2026 года цепочка эксплуатации iOS была обновлена. Новая версия нацелена на устройства с iOS 18.4–18.6.x и добавляет компонент кражи криптовалютных кошельков. Вредоносное ПО запрашивает хранилище паролей iOS Keychain на предмет seed-фраз и мнемонических ключей от кошельков Bitget, BitKeep, Bitpie, Phantom, Tonkeeper, Trust Wallet и OKX, расширяя вектор атаки от сбора данных к прямому финансовому хищению.

Дополнительно исследователи отмечают, что те же пять пространств имён опубликовали другие пакеты тем, которые на момент анализа не содержали активной вредоносной нагрузки, но были сконфигурированы таким образом, что вредоносный код мог быть активирован через поля «Custom JS», отображаемые на каждой странице сайта.

Индикаторы компрометации

Из подтверждённых индикаторов компрометации, приведённых в отчёте Socket:

  • Домен маяка: cloudfareintcdn[.]com
  • Эндпоинт статуса эксплуатации: cloudfareintcdn[.]com/wd-status.html
  • Эндпоинт эксфильтрации: /upload (HTTPS POST)

Оценка воздействия

Под угрозой находятся две категории жертв. Посетители сайтов — любой пользователь iPhone XS и новее с iOS версий 18.4–18.6.x, зашедший на заражённый сайт через мобильный Safari, рискует полной компрометацией устройства без какого-либо взаимодействия, кроме загрузки страницы. Все мобильные посетители, независимо от платформы, подвергаются перенаправлению на мошеннические ресурсы. Операторы сайтов на базе OphimCMS и KKPhim, установившие троянизированные темы, неосознанно превращают свои площадки в платформы распространения вредоносного кода.

Географически кампания ориентирована на вьетнамскую аудиторию — пользователей сайтов потокового кино и комиксов, однако техническая инфраструктура атаки не ограничена региональными рамками.

Рекомендации по реагированию

Для операторов сайтов на OphimCMS и KKPhim:

  1. Проверить наличие любого из 13 перечисленных пакетов в зависимостях Composer.
  2. Немедленно удалить обнаруженные вредоносные пакеты.
  3. Провести ротацию всех учётных данных — базы данных, API-ключей, административных паролей.
  4. Провести аудит подключённых jQuery-скриптов и файлов тем на наличие внедрённого JavaScript, в том числе проверить поля «Custom JS».
  5. Проверить сетевые логи на обращения к домену cloudfareintcdn[.]com.

Для пользователей iPhone:

  1. Обновить iOS как минимум до версии 18.7.3 или 26.2, где исправлена CVE-2025-43529.
  2. Пользователям криптовалютных кошельков Bitget, BitKeep, Bitpie, Phantom, Tonkeeper, Trust Wallet и OKX — проверить целостность seed-фраз и при подозрении на компрометацию перенести средства на новые кошельки.

Данная кампания демонстрирует эффективность атак на цепочку поставок через экосистему пакетных менеджеров: компрометация одной темы Composer превращает каждого посетителя сайта в потенциальную жертву. Приоритетное действие — немедленная проверка зависимостей Composer на наличие пакетов из пяти указанных пространств имён и обновление iOS на всех устройствах до актуальных версий с исправлениями CVE-2025-31277 и CVE-2025-43529.


CyberSecureFox Editorial Team

Редакция CyberSecureFox освещает новости кибербезопасности, уязвимости, malware-кампании, ransomware-активность, AI security, cloud security и security advisories вендоров. Материалы готовятся на основе official advisories, данных CVE/NVD, уведомлений CISA, публикаций вендоров и открытых отчётов исследователей. Статьи проверяются перед публикацией и обновляются при появлении новых данных.

Оставьте комментарий

Этот сайт использует Akismet для борьбы со спамом. Узнайте, как обрабатываются ваши данные комментариев.