Zlonamerne Packagist teme napadaju iPhone i kripto-novčanike

Socket je identifikovao 13 zlonamernih Composer tema objavljenih na Packagistu koje ciljaju sajtove za filmove i stripove u Vijetnamu, a njihove posetioce preusmeravaju na prevare i napadaju nezaštićene iPhone uređaje. Posebno su ugroženi telefoni sa iOS verzijama 18.4 do 18.6.x: lanac napada može da instalira špijunski softver i prikupi seed fraze kripto-novčanika.
Paketi su raspoređeni kroz pet vendor prostora: vsmov, vsphim, haiau009, chilltvcms i ophimcms. Među njima su theme-dy, theme-rrdyw, theme-motchill, theme-vsmov, theme-heovl, theme-thempho, kkphim-legend, kkphim-motchill, theme-legend i theme-pcc.
JavaScript u temi otvara put ka iOS eksploataciji
Trojanizovana tema u stranice ugrađuje JavaScript koji ima dve funkcije. Za mobilne posetioce pokreće lanac preusmeravanja ka kockarskim sadržajima i oglasnoj prevari, dok na iPhone uređajima pokušava da učita lanac eksploatacije hostovan na infrastrukturi Funnull.
Skriveni iframe najpre utvrđuje verziju iOS-a, pa bira odgovarajući eksploit. Napad koristi WebKit ranjivosti CVE-2025-31277, zakrpljenu u verziji 18.6, i CVE-2025-43529, zakrpljenu u verzijama 18.7.3 i 26.2. Tehnika je opisana kao srodna kompletu DarkSword.
Nakon WebKit kompromitovanja, teret pokušava prelazak iz WebContent sandboxa u GPU proces, a zatim dolazak do jezgra preko AppleM2ScalerCSCDriver IOKit user client-a. Apple je propust koji omogućava izlazak do jezgra otklonio u iOS-u i macOS-u 26.1.
Od krađe podataka do direktne krađe kripto-imovine
Uspešan završni teret koristi privilegije čitanja nad jezgrom za prikupljanje Keychain baza, Wi-Fi lozinki, SMS baze, imenika, fotografija, kolačića pregledača, istorije poziva i lokacije, kao i baza naloga. Podaci se šifruju AES-om i šalju HTTPS POST zahtevom na promenljivi skup komandno-kontrolnih domena.
Istraživači navode da je lanac ponovo postavljen oko 12. avgusta 2026. godine, uz dodatak kradljivca seed fraza i mnemoničkih zapisa iz iOS Keychain-a. Zlonamerni kod traži materijal povezan sa servisima Bitget, BitKeep, Bitpie, Phantom, Tonkeeper, Trust Wallet i OKX.
Neki dodatni paketi iz istih vendor prostora nisu imali aktivan teret tokom analize, ali njihova polja Custom JS mogu omogućiti naknadno aktiviranje koda koji se prikazuje na svakoj stranici. Infrastruktura za iOS eksploataciju povezana je sa Funnull-om, subjektom koji su SAD sankcionisale u maju zbog olakšavanja prevara sa romantičnim mamcem.
Šta treba proveriti u poslovnom okruženju
Operateri koji koriste OphimCMS ili KKPhim treba da provere da li su instalirali navedene pakete, da ih uklone, rotiraju pristupne podatke i pregledaju isporučene jQuery i theme skripte radi indikatora kompromitovanja. Ažuriranje iPhone uređaja izvan pogođenih verzija smanjuje izloženost opisanom lancu, dok provera zavisnosti ostaje ključna mera jer kompromitovana tema može ugroziti i sajt i njegove posetioce.

