Троянизированные темы Composer атакуют iPhone через цепочку эксплойтов
Злоумышленники опубликовали 13 троянизированных тем Composer/Packagist в пространствах имён поставщиков ophimcms, chilltvcms, haiau009, vsmov и vsphim. Темы предназначены для вьетнамских сайтов потокового вещания фильмов и комиксов, созданных на базе OphimCMS или KKPhim.
Вредоносный фронтенд-JavaScript доставляется каждому посетителю сайта. При этом код проверяет user-agent и referrer, отдавая приоритет мобильным устройствам и исключая настольные браузеры, ботов и прямые обращения.
Две ветви атаки
Внедрённый код поддерживает два сценария. Первый показывает на мобильных устройствах рекламные объявления о азартных играх и перенаправляет посетителей через инфраструктуру, связанную с мошенническими рекламными схемами.
Вторая ветвь нацелена на уязвимые iPhone. Она использует многоэтапную цепочку эксплойтов от WebKit до ядра, размещённую на инфраструктуре, связанной с FUNNULL.
Рендерер эксплуатирует CVE-2025-31277 на устройствах с iOS 18.4 и iOS 18.5 либо CVE-2025-43529 на устройствах с iOS 18.6 и более поздними версиями. Атака задействует примитивы повреждения памяти в JavaScriptCore для получения произвольного доступа на чтение и запись в рамках WebContent.
Цепочка содержит смещения, специфичные для отдельных устройств и сборок, для моделей от iPhone XS до iPhone 16 под управлением iOS 18.4–18.6.x.
Выход из песочницы и доступ к ядру
Затем эксплойт выходит из песочницы через интерфейс IOKit драйвера AppleM2ScalerCSCDriver. Доступ к нему осуществляется через mediaplaybackd.
Атака вызывает селектор 1 со структурой размером 432 байта, содержащей два идентификатора IOSurface. После этого инициируется гонка за буфер хранения IOSurface, backing store, что позволяет получить возможность чтения и записи в ядре.
Apple подтвердила, что этот выход из ядра был устранён в iOS и macOS 26.1. Позже драйвер получил дополнительное усиление защиты в рамках исправления CVE-2026-43655 в iOS 26.5. Цепочка уязвимостей в первую очередь затрагивает устройства, на которые не установлены соответствующие обновления.
Какие данные собирает шпионское ПО
Платформа шпионского ПО собирает широкий набор данных, включая:
- данные Связки ключей;
- пароли Wi-Fi;
- сообщения и контакты;
- файлы cookie;
- историю просмотров и звонков;
- геолокацию;
- данные о здоровье;
- учётные записи;
- заметки и календари;
- фотографии.
При повторном развёртывании 12 августа 2026 года операторы добавили процедуры для кражи криптовалюты. Они нацелены на материалы Связки ключей, а также на восстановительные сиды и мнемоники, связанные с Bitget, BitKeep, Bitpie, Phantom, Tonkeeper, Trust Wallet и OKX.
Изменения инфраструктуры и дополнительные техники
Операторы меняли имена файлов и загрузчики, сохраняя прежние ограничения по версиям iOS. В кампании также применяются удалённая загрузка JavaScript, обфусцированный или зашифрованный код, хуки административной активации, методы противодействия анализу и веб-основанная эксфильтрация данных.
Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.
Ознакомиться подробнее с отчетом можно по ссылке.



