Mastodon Mastodon Mastodon Mastodon

Шкідливі Composer-пакети для OphimCMS і KKPhim як ланцюг атаки на iOS

Photo of author

CyberSecureFox Editorial Team

Опубліковано:

Дослідники з Socket виявили 13 шкідливих Composer-пакетів на Packagist, замаскованих під теми для вʼєтнамських CMS-платформ OphimCMS і KKPhim. Пакети впроваджують JavaScript-код на сайти потокового відео та коміксів, який перенаправляє мобільних відвідувачів на шахрайські ресурси, а на пристроях iPhone з не пропатченими версіями iOS (від 18.4 до 18.6.x) — запускає ланцюжок експлойтів WebKit, що завершується встановленням шпигунського ПЗ та крадіжкою криптовалютних гаманців. Оператори уражених сайтів є такими самими жертвами: вони несвідомо поширюють шкідливе навантаження серед власних користувачів.

Шкідливі пакети та механізм атаки

За даними дослідників, троянізовані пакети розподілено по п’яти просторах імен на Packagist:

  • vsmov: theme-dy, theme-rrdyw, theme-motchill, theme-vsmov
  • vsphim: theme-heovl, theme-thempho
  • haiau009: kkphim-legend, kkphim-motchill
  • chilltvcms: theme-legend
  • ophimcms: theme-dy, theme-motchill, theme-pcc, theme-rrdyw

Як повідомляється, кампанію вперше було задокументовано в березні 2026 року, коли були виявлені шість шкідливих пакетів, замаскованих під теми OphimCMS. Їх використовували для перенаправлення відвідувачів, ексфільтрації URL-адрес і впровадження реклами. Поточна хвиля розширює арсенал до 13 пакетів і додає повноцінний ланцюжок експлуатації iOS.

Впроваджений JavaScript виконує дві операції: для всіх мобільних відвідувачів — перенаправлення на шахрайські азартні сайти та вставлення реклами; для користувачів iPhone — завантаження прихованого елемента iframe, який визначає версію iOS і підбирає відповідний експлойт.

Експлуатовані вразливості WebKit

Ланцюжок атаки на iOS використовує дві вразливості WebKit:

  • CVE-2025-31277 — вразливість пошкодження пам’яті в WebKit, виправлена Apple в iOS 18.6 і iPadOS 18.6 (реліз від 29 липня 2025 року).
  • CVE-2025-43529 — вразливість пошкодження пам’яті в WebKit, виправлена в iOS 18.7.3 (12 грудня 2025 року) і iOS 26.2.

Apple у своїх бюлетенях безпеки підтверджує, що CVE-2025-43529 могла експлуатуватися в межах вкрай витонченої атаки проти конкретних цілей на версіях iOS до 26. Водночас Apple не пов’язує цю експлуатацію безпосередньо з описуваною кампанією через Packagist.

За даними дослідників, після успішної експлуатації WebKit атака виходить за межі пісочниці WebContent, проходить через процес GPU і досягає ядра, отримуючи привілеї читання та запису. Слід зазначити, що деталі цього етапу ланцюжка ґрунтуються виключно на звіті Socket і не підтверджені незалежними джерелами.

Шпигунський функціонал і крадіжка криптовалюти

Як повідомляють дослідники, фінальне шкідливе навантаження збирає великий масив даних з пристрою: бази даних зв’язки ключів, паролі Wi‑Fi, SMS‑повідомлення, адресну книгу, фотографії, файли cookie браузера, історію дзвінків, історію геолокації та бази даних облікових записів. Зібрані дані шифруються за допомогою AES і передаються через HTTPS POST на ротаційний пул командних серверів.

Ймовірно, близько 12 серпня 2026 року ланцюжок експлуатації iOS було оновлено. Нова версія націлена на пристрої з iOS 18.4–18.6.x і додає компонент крадіжки криптовалютних гаманців. Шкідливе ПЗ запитує сховище паролів iOS Keychain на предмет seed-фраз і мнемонічних ключів від гаманців Bitget, BitKeep, Bitpie, Phantom, Tonkeeper, Trust Wallet і OKX, розширюючи вектор атаки від збору даних до прямого фінансового викрадення.

Додатково дослідники зазначають, що ті самі п’ять просторів імен опублікували інші пакети тем, які на момент аналізу не містили активного шкідливого навантаження, але були сконфігуровані так, що шкідливий код міг бути активований через поля «Custom JS», які відображаються на кожній сторінці сайту.

Індикатори компрометації

Із підтверджених індикаторів компрометації, наведених у звіті Socket:

  • Домен-маяк: cloudfareintcdn[.]com
  • Ендпоінт статусу експлуатації: cloudfareintcdn[.]com/wd-status.html
  • Ендпоінт ексфільтрації: /upload (HTTPS POST)

Оцінка впливу

Під загрозою перебувають дві категорії жертв. Відвідувачі сайтів — будь-який користувач iPhone XS і новіших моделей з iOS версій 18.4–18.6.x, який зайшов на заражений сайт через мобільний Safari, ризикує повною компрометацією пристрою без будь-якої взаємодії, окрім завантаження сторінки. Усі мобільні відвідувачі, незалежно від платформи, піддаються перенаправленню на шахрайські ресурси. Оператори сайтів на базі OphimCMS і KKPhim, які встановили троянізовані теми, несвідомо перетворюють свої майданчики на платформи поширення шкідливого коду.

Географічно кампанія орієнтована на вʼєтнамську аудиторію — користувачів сайтів потокового кіно та коміксів, однак технічна інфраструктура атаки не обмежена регіональними рамками.

Рекомендації щодо реагування

Для операторів сайтів на OphimCMS і KKPhim:

  1. Перевірити наявність будь-якого з 13 перелічених пакетів у залежностях Composer.
  2. Негайно видалити виявлені шкідливі пакети.
  3. Провести ротацію всіх облікових даних — баз даних, API-ключів, адміністративних паролів.
  4. Провести аудит підключених jQuery-скриптів і файлів тем на наявність упровадженого JavaScript, зокрема перевірити поля «Custom JS».
  5. Перевірити мережеві логи на звернення до домену cloudfareintcdn[.]com.

Для користувачів iPhone:

  1. Оновити iOS щонайменше до версії 18.7.3 або 26.2, де виправлена CVE-2025-43529.
  2. Користувачам криптовалютних гаманців Bitget, BitKeep, Bitpie, Phantom, Tonkeeper, Trust Wallet і OKX — перевірити цілісність seed-фраз і за підозри на компрометацію перенести кошти до нових гаманців.

Ця кампанія демонструє ефективність атак на ланцюг постачання через екосистему пакетних менеджерів: компрометація однієї теми Composer перетворює кожного відвідувача сайту на потенційну жертву. Пріоритетна дія — негайна перевірка залежностей Composer на наявність пакетів із п’яти вказаних просторів імен і оновлення iOS на всіх пристроях до актуальних версій із виправленнями CVE-2025-31277 і CVE-2025-43529.


CyberSecureFox Editorial Team

Редакція CyberSecureFox висвітлює новини кібербезпеки, уразливості, malware-кампанії, ransomware-активність, AI security, cloud security та security advisories вендорів. Матеріали готуються на основі official advisories, даних CVE/NVD, сповіщень CISA, публікацій вендорів і відкритих звітів дослідників. Статті перевіряються перед публікацією та оновлюються за появи нових даних.

Leave a Comment

This site uses Akismet to reduce spam. Learn how your comment data is processed.