Троянизированные темы Composer атакуют iPhone через цепочку эксплойтов

Злоумышленники опубликовали 13 троянизированных тем Composer/Packagist в пространствах имён поставщиков ophimcms, chilltvcms, haiau009, vsmov и vsphim. Темы предназначены для вьетнамских сайтов потокового вещания фильмов и комиксов, созданных на базе OphimCMS или KKPhim.

Вредоносный фронтенд-JavaScript доставляется каждому посетителю сайта. При этом код проверяет user-agent и referrer, отдавая приоритет мобильным устройствам и исключая настольные браузеры, ботов и прямые обращения.

Две ветви атаки

Внедрённый код поддерживает два сценария. Первый показывает на мобильных устройствах рекламные объявления о азартных играх и перенаправляет посетителей через инфраструктуру, связанную с мошенническими рекламными схемами.

Вторая ветвь нацелена на уязвимые iPhone. Она использует многоэтапную цепочку эксплойтов от WebKit до ядра, размещённую на инфраструктуре, связанной с FUNNULL.

Рендерер эксплуатирует CVE-2025-31277 на устройствах с iOS 18.4 и iOS 18.5 либо CVE-2025-43529 на устройствах с iOS 18.6 и более поздними версиями. Атака задействует примитивы повреждения памяти в JavaScriptCore для получения произвольного доступа на чтение и запись в рамках WebContent.

Цепочка содержит смещения, специфичные для отдельных устройств и сборок, для моделей от iPhone XS до iPhone 16 под управлением iOS 18.4–18.6.x.

Выход из песочницы и доступ к ядру

Затем эксплойт выходит из песочницы через интерфейс IOKit драйвера AppleM2ScalerCSCDriver. Доступ к нему осуществляется через mediaplaybackd.

Атака вызывает селектор 1 со структурой размером 432 байта, содержащей два идентификатора IOSurface. После этого инициируется гонка за буфер хранения IOSurface, backing store, что позволяет получить возможность чтения и записи в ядре.

Apple подтвердила, что этот выход из ядра был устранён в iOS и macOS 26.1. Позже драйвер получил дополнительное усиление защиты в рамках исправления CVE-2026-43655 в iOS 26.5. Цепочка уязвимостей в первую очередь затрагивает устройства, на которые не установлены соответствующие обновления.

Какие данные собирает шпионское ПО

Платформа шпионского ПО собирает широкий набор данных, включая:

  • данные Связки ключей;
  • пароли Wi-Fi;
  • сообщения и контакты;
  • файлы cookie;
  • историю просмотров и звонков;
  • геолокацию;
  • данные о здоровье;
  • учётные записи;
  • заметки и календари;
  • фотографии.

При повторном развёртывании 12 августа 2026 года операторы добавили процедуры для кражи криптовалюты. Они нацелены на материалы Связки ключей, а также на восстановительные сиды и мнемоники, связанные с Bitget, BitKeep, Bitpie, Phantom, Tonkeeper, Trust Wallet и OKX.

Изменения инфраструктуры и дополнительные техники

Операторы меняли имена файлов и загрузчики, сохраняя прежние ограничения по версиям iOS. В кампании также применяются удалённая загрузка JavaScript, обфусцированный или зашифрованный код, хуки административной активации, методы противодействия анализу и веб-основанная эксфильтрация данных.

Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.

Ознакомиться подробнее с отчетом можно по ссылке.

Технологии киберугроз
Автор: Технологии киберугроз
Технологии киберугроз – технологическая компания, специализирующаяся на решениях по анализу угроз для предприятий любого размера. Мы собираем, нормализуем, обогащаем информацию о киберугрозах со всего мира. Нашими источниками являют более 260 открытых фидов, более 100 открытых поставщиков Threat Intelligence-отчетов, открытые online sandbox, социальные сети и репозитории GitHub. Мы также предоставляем ряд сервисов по: семантическом анализу Threat Intelligence-отчетов и приведения их в машиночитаемый формат STIX 2.1, проверки IoC на потенциальные ложноположительные сработки, а также получению WHOIS-записей для доменных имен.
Комментарии: