В Packagist нашли 13 вредоносных тем для атак на непропатченные iPhone

Исследователи Socket обнаружили 13 вредоносных пакетов тем Composer в репозитории Packagist. Они маскировались под темы для OphimCMS и KKPhim, внедряли JavaScript на сайты с фильмами и комиксами и атаковали посетителей с iPhone на iOS 18.4–18.6.x, включая кражу seed-фраз криптокошельков.
Как работали троянизированные темы
Пакеты опубликованы в пяти пространствах имён: vsmov, vsphim, haiau009, chilltvcms и ophimcms. Среди них Socket перечисляет theme-dy, theme-rrdyw, theme-motchill, theme-vsmov, theme-heovl, theme-thempho, kkphim-legend, kkphim-motchill, theme-legend и theme-pcc.
После установки тема добавляла на страницы JavaScript. Для всех мобильных посетителей он запускал рекламное мошенничество и цепочку перенаправлений на азартные ресурсы. Владельцы сайтов также оказывались жертвами: они могли не знать о вредоносном компоненте, но распространяли его среди своей аудитории.
На iPhone код создавал скрытый iframe, определял версию iOS и загружал подходящий вариант эксплойта с инфраструктуры Funnull. Socket отмечает сходство этой цепочки с набором эксплойтов DarkSword.
Эксплойты и собираемые данные
Атака задействовала две уязвимости WebKit: CVE-2025-31277, закрытую в iOS 18.6, и CVE-2025-43529, исправленную в iOS 18.7.3 и 26.2. Затем полезная нагрузка выходила из песочницы WebContent в GPU-процесс и использовала пользовательский клиент IOKit AppleM2ScalerCSCDriver для доступа к ядру. Apple устранила проблему выхода в ядро в iOS и macOS 26.1.
При успехе вредоносная программа получала доступ на чтение и запись и собирала базы Keychain, пароли Wi‑Fi, SMS, контакты, фотографии, cookies браузера, историю звонков и геолокации, а также базы учётных записей. Данные шифровались AES и отправлялись через HTTPS POST на меняющийся набор управляющих доменов.
Около 12 августа 2026 года операторы повторно развернули iOS-цепочку с компонентом для поиска мнемонических фраз и seed-материалов в хранилище паролей. Он был нацелен на Bitget, BitKeep, Bitpie, Phantom, Tonkeeper, Trust Wallet и OKX, то есть расширял сбор данных до прямой кражи средств.
Что проверить операторам сайтов
Socket советует пользователям OphimCMS и KKPhim проверить установленные пакеты, удалить перечисленные темы, сменить учётные данные и проверить поставляемые jQuery-скрипты и файлы тем на индикаторы компрометации. Дополнительные пакеты из тех же пяти пространств имён на момент анализа не содержали активной нагрузки, но могли активировать её через поля Custom JS, выводимые на каждой странице.
Практический вывод для бизнеса: зависимости тем следует учитывать как часть цепочки поставки. Проверка состава Composer-пакетов, ревизия клиентского JavaScript и своевременное обновление iPhone снижают риск того, что обычная страница сайта станет точкой компрометации посетителей.

