Mastodon Mastodon Mastodon Mastodon

Maliziöse Packagist-Themes kompromittieren OphimCMS/KKPhim und iOS-Geräte

Foto des Autors

CyberSecureFox Editorial Team

Veröffentlicht:

Forscher von Socket haben 13 bösartige Composer-Pakete entdeckt auf Packagist, die sich als Themes für die vietnamesischen CMS-Plattformen OphimCMS und KKPhim tarnen. Die Pakete injizieren JavaScript-Code in Websites für Streaming-Videos und Comics, der mobile Besucher auf betrügerische Ressourcen umleitet und auf iPhone-Geräten mit ungepatchten iOS-Versionen (von 18.4 bis 18.6.x) eine WebKit-Exploit-Kette startet, die in der Installation von Spyware und dem Diebstahl von Kryptowährungs-Wallets endet. Die Betreiber der betroffenen Websites sind dabei ebenfalls Opfer: Sie verbreiten die bösartige Nutzlast unbewusst unter ihren eigenen Nutzern.

Schädliche Pakete und Angriffsmechanismus

Nach Angaben der Forscher sind die trojanisierten Pakete auf fünf Namensräume auf Packagist verteilt:

  • vsmov: theme-dy, theme-rrdyw, theme-motchill, theme-vsmov
  • vsphim: theme-heovl, theme-thempho
  • haiau009: kkphim-legend, kkphim-motchill
  • chilltvcms: theme-legend
  • ophimcms: theme-dy, theme-motchill, theme-pcc, theme-rrdyw

Den Berichten zufolge wurde die Kampagne erstmals im März 2026 dokumentiert, als sechs bösartige Pakete entdeckt wurden, die sich als OphimCMS-Themes ausgaben. Sie wurden genutzt, um Besucher weiterzuleiten, URL-Adressen zu exfiltrieren und Werbung einzuschleusen. Die aktuelle Welle erweitert das Arsenal auf 13 Pakete und ergänzt eine vollwertige iOS-Exploit-Kette.

Der injizierte JavaScript-Code führt zwei Aktionen aus: Für alle mobilen Besucher – Umleitung auf betrügerische Glücksspielseiten und Einschleusen von Werbung; für iPhone-Nutzer – Laden eines versteckten iframe-Elements, das die iOS-Version bestimmt und den passenden Exploit auswählt.

Ausgenutzte WebKit-Schwachstellen

Die Angriffskette auf iOS nutzt zwei WebKit-Schwachstellen:

Apple bestätigt in seinen Sicherheitsbulletins, dass CVE-2025-43529 im Rahmen eines äußerst ausgeklügelten Angriffs gegen spezifische Ziele auf iOS-Versionen bis 26 ausgenutzt worden sein könnte. Apple bringt diese Ausnutzung jedoch nicht unmittelbar mit der hier beschriebenen Kampagne über Packagist in Verbindung.

Nach Angaben der Forscher verlässt der Angriff nach erfolgreicher Ausnutzung von WebKit die WebContent-Sandbox, durchläuft den GPU-Prozess und erreicht den Kernel, wodurch Lese- und Schreibrechte erlangt werden. Es ist zu beachten, dass die Details dieser Phase der Kette ausschließlich auf dem Bericht von Socket basieren und nicht durch unabhängige Quellen bestätigt sind.

Spyware-Funktionen und Kryptowährungsdiebstahl

Nach Angaben der Forscher sammelt die finale Nutzlast eine große Menge an Daten vom Gerät: Keychain-Datenbanken, Wi-Fi-Passwörter, SMS-Nachrichten, Adressbuch, Fotos, Browser-Cookies, Anrufhistorie, Standortverlauf und Kontodatenbanken. Die gesammelten Daten werden mit AES verschlüsselt und per HTTPS POST an einen rotierenden Pool von Command-and-Control-Servern übertragen.

Vermutlich wurde die iOS-Exploit-Kette um den 12. August 2026 herum aktualisiert. Die neue Version zielt auf Geräte mit iOS 18.4–18.6.x ab und fügt eine Komponente zum Diebstahl von Kryptowährungs-Wallets hinzu. Die Malware fragt den Passwortspeicher iOS Keychain nach Seed-Phrasen und mnemonischen Schlüsseln der Wallets Bitget, BitKeep, Bitpie, Phantom, Tonkeeper, Trust Wallet und OKX ab und erweitert damit den Angriffsvektor von der Datensammlung hin zu direktem finanziellen Diebstahl.

Zusätzlich stellen die Forscher fest, dass dieselben fünf Namensräume weitere Theme-Pakete veröffentlicht haben, die zum Zeitpunkt der Analyse zwar keine aktive bösartige Nutzlast enthielten, aber so konfiguriert waren, dass schädlicher Code über „Custom JS“-Felder aktiviert werden konnte, die auf jeder Seite der Website angezeigt werden.

Indikatoren einer Kompromittierung

Zu den bestätigten Indikatoren einer Kompromittierung, die im Bericht von Socket aufgeführt sind:

  • Beacon-Domain: cloudfareintcdn[.]com
  • Status-Endpunkt für die Ausnutzung: cloudfareintcdn[.]com/wd-status.html
  • Exfiltrationsendpunkt: /upload (HTTPS POST)

Einschätzung der Auswirkungen

Zwei Kategorien von Opfern sind bedroht. Besucher der Websites — jeder Nutzer eines iPhone XS oder neuer mit iOS-Versionen 18.4–18.6.x, der eine infizierte Website über mobilen Safari aufruft, riskiert eine vollständige Kompromittierung des Geräts ohne jede Interaktion außer dem Laden der Seite. Alle mobilen Besucher, unabhängig von der Plattform, werden auf betrügerische Ressourcen umgeleitet. Betreiber von Websites auf Basis von OphimCMS und KKPhim, die trojanisierte Themes installiert haben, verwandeln ihre Plattformen unbewusst in Verteilersysteme für bösartigen Code.

Geografisch ist die Kampagne auf ein vietnamesisches Publikum ausgerichtet – Nutzer von Streaming- und Comicseiten –, jedoch ist die technische Infrastruktur des Angriffs nicht auf diese Region beschränkt.

Empfehlungen zur Reaktion

Für Betreiber von Websites auf OphimCMS und KKPhim:

  1. Prüfen, ob eines der 13 aufgeführten Pakete in den Composer-Abhängigkeiten vorhanden ist.
  2. Gefundene bösartige Pakete umgehend entfernen.
  3. Alle Zugangsdaten rotieren – Datenbanken, API-Schlüssel, Administrationspasswörter.
  4. Einen Audit aller eingebundenen jQuery-Skripte und Theme-Dateien auf injizierten JavaScript-Code durchführen, einschließlich der Prüfung der „Custom JS“-Felder.
  5. Netzwerkprotokolle auf Verbindungen zur Domain cloudfareintcdn[.]com untersuchen.

Für iPhone-Nutzer:

  1. iOS mindestens auf Version 18.7.3 oder 26.2 aktualisieren, in denen CVE-2025-43529 behoben ist.
  2. Nutzer der Kryptowährungs-Wallets Bitget, BitKeep, Bitpie, Phantom, Tonkeeper, Trust Wallet und OKX sollten die Integrität ihrer Seed-Phrasen prüfen und bei Verdacht auf eine Kompromittierung ihre Mittel auf neue Wallets übertragen.

Diese Kampagne demonstriert die Effektivität von Supply-Chain-Angriffen über Paketmanager-Ökosysteme: Die Kompromittierung eines einzelnen Composer-Themes macht jeden Besucher einer Website zu einem potenziellen Opfer. Vorrangige Maßnahmen sind die sofortige Überprüfung der Composer-Abhängigkeiten auf Pakete aus den fünf genannten Namensräumen sowie das Aktualisieren von iOS auf allen Geräten auf aktuelle Versionen mit Patches für CVE-2025-31277 und CVE-2025-43529.


CyberSecureFox Editorial Team

Die CyberSecureFox-Redaktion berichtet über Cybersecurity-News, Schwachstellen, Malware-Kampagnen, Ransomware-Aktivitäten, AI Security, Cloud Security und Security Advisories von Herstellern. Die Beiträge werden auf Grundlage von official advisories, CVE/NVD-Daten, CISA-Meldungen, Herstellerveröffentlichungen und öffentlichen Forschungsberichten erstellt. Artikel werden vor der Veröffentlichung geprüft und bei neuen Informationen aktualisiert.

Schreibe einen Kommentar

Diese Website verwendet Akismet, um Spam zu reduzieren. Erfahre, wie deine Kommentardaten verarbeitet werden.