Вредоносные темы Composer доставляют шпионское ПО для кражи криптокошельков с iPhone
13 вредоносных тем Composer доставили шпионское ПО на iPhone
Исследователи Socket обнаружили 13 вредоносных тем Composer в репозитории Packagist. Пакеты распространяли JavaScript, который внедрялся на страницы сайтов с фильмами и комиксами во Вьетнаме. Код выполнял две операции: мошенничество с рекламой и перенаправление на азартные игры, а также эксплойт WebKit для установки шпионского ПО на iPhone. Apple подтвердила, что уязвимость в ядре уже исправлена в iOS и macOS до версии 26.1. Две точки входа WebKit являются общедоступными и внесены в каталог CISA.
Composer темы внедряют JavaScript для кражи данных и эксплойтов
Вредоносные темы Composer, опубликованные под пятью пространствами имен, внедряли JavaScript на всех страницах сайтов, использующих эти темы. Вредоносный код нацеливался на посетителей сайтов. Первая ветка атаки включала мошенничество с мобильной рекламой и перенаправление на сайты азартных игр. Вторая ветка, нацеленная на iPhone, использовала цепочку эксплойтов WebKit для получения доступа к ядру операционной системы и установки шпионского ПО. Эксплойт использовал две уязвимости WebKit, обозначенные как CVE-2025-31277 (iOS 18.4-18.5) и CVE-2025-43529 (iOS 18.6+). Эти уязвимости были исправлены Apple, но злоумышленники использовали их против устройств, не обновленных до последних версий. Цепочка эксплойтов включала таблицы смещений для различных версий iOS и моделей iPhone, от iPhone XS до iPhone 16.
Шпионское ПО крадет данные и криптовалюту с iPhone
После успешного получения доступа к ядру, шпионское ПО собирало базы данных связей, пароли от Wi-Fi, SMS-сообщения, контакты, файлы cookie браузера, историю звонков и местоположений, а также данные учетных записей. Собранные данные шифровались с помощью AES и передавались на серверы управления через HTTPS. Впоследствии злоумышленники обновили вредоносное ПО, добавив функционал для кражи сид-фраз и мнемоник криптовалютных кошельков. Вредоносная программа теперь нацелена на кошельки Bitget, BitKeep, Bitpie, Phantom, Tonkeeper, Trust Wallet и OKX. Это расширило возможности кампании от сбора данных устройства до прямой финансовой кражи.
Обновиться до последних версий iOS и Composer тем
Исследователи Socket рекомендуют пользователям обновлять свои устройства до последних версий iOS и macOS, чтобы защититься от эксплуатации известных уязвимостей. Также рекомендуется проявлять осторожность при установке тем Composer из непроверенных источников. Злоумышленники продолжают публиковать новые темы, и некоторые из них, хотя и не содержат активного вредоносного кода на данный момент, могут быть активированы удаленно. Пользователям следует рассматривать все темы от упомянутых пяти поставщиков как потенциально опасные. Вредоносные темы могут быть активированы через настройки администратора "Custom JS", которые отображаются на каждой странице без экранирования.
Опубликовано в канале 5 сентября, 12:34
Каждый материал сайта выходит в канале в тот же момент.
Источник: Socket