13 恶意Packagist包针对未打补丁的iPhone窃取加密货币钱包种子

13个恶意Packagist主题会注入重定向链接和iOS漏洞利用链,可窃取设备数据及加密货币钱包密钥

The Hacker News The Hacker News
漏洞分析漏洞利用

网络安全研究人员在Packagist上发现了一组13恶意Composer主题包,这些包被设计用于向安装了它们的越南影视漫画流媒体网站注入JavaScript代码,并启动针对未打补丁iOS设备的间谍软件部署

Socket安全研究员库什·潘迪亚(Kush Pandya)表示:"注入的代码会对网站访客执行两项操作:移动广告欺诈和赌博重定向链,而在iPhone上,还会执行用于安装间谍软件的WebKit到内核的漏洞利用链。"

据评估,该活动属于某一攻击行动的一部分,该行动于2026年3月被这家应用安全公司首次记录,当时该行动利用6个伪装成OphimCMS主题的恶意Packagist包,用于重定向访客、泄露URL、注入广告,并从Funnull托管的基础设施中提供第二阶段有效载荷,引导受害者访问赌博及成人内容网站

涵盖5个供应商命名空间的完整包列表如下:

总体而言,被植入木马的Composer主题会注入JavaScript代码,该代码会执行移动赌博及广告欺诈重定向操作;而在iPhone上,还会执行由Funnull托管的WebKit到内核漏洞利用链,最终安装间谍软件并窃取加密货币钱包

iOS攻击链被设计用于插入隐藏的iframe元素,以确定iOS版本并加载对应操作系统版本的漏洞利用程序。具体而言,该攻击链利用了两个WebKit漏洞——CVE-2025-31277(在18.6版本中修复)和CVE-2025-43529(在18.7.3和26.2版本中修复)——其利用方式与DarkSword漏洞利用工具包类似

随后,有效载荷会从WebContent沙箱转移到GPU进程,接着第二阶段会通过AppleM2ScalerCSCDriver IOKit用户客户端访问内核,最终获取读写权限。据报道,苹果已在iOS和macOS 26.1中修复了该内核逃逸漏洞

潘迪亚向《黑客新闻》(The Hacker News)表示,苹果未提供该内核逃逸漏洞的CVE标识符,但这家iPhone厂商确认,在收到他们的报告前,该问题已在iOS 26.1和macOS 26.1中修复。据怀疑,该漏洞属于CVE-2025-43398CVE-2025-43510CVE-2025-43520,均为去年年底修复的内核相关漏洞

潘迪亚解释道:"若攻击成功,最终有效载荷会利用内核读取功能收集钥匙串数据库、Wi-Fi密码、短信数据库、通讯录、照片、浏览器Cookie、通话记录、位置历史及账户数据库,用AES加密后通过HTTPS POST /upload上传至轮换的命令与控制域名池。""该工作进程会向cloudfareintcdn[.]com/wd-status.html发送漏洞利用进度信标。"

经调查发现,该攻击活动背后的威胁行为者于12年2026前后重新部署了整套iOS攻击链,主要针对运行18.4至18.6版本.x的iOS设备,其新负载中新增了针对iOS钥匙串的加密货币钱包种子及助记词窃取功能。

该恶意软件会查询密码存储,获取Bitget、BitKeep、Bitpie、Phantom、Tonkeeper、Trust Wallet及OKX的钱包信息,将攻击范围从设备数据收集扩展至直接的金融盗窃

Socket表示,上述5个供应商命名空间已发布了额外的主题包,这些包在分析时未携带活跃有效载荷,但已被配置为可通过网站各页面渲染的“自定义JS”字段激活恶意代码

目前尚不清楚该攻击行动的幕后黑手是谁,但根据提交元数据时间戳,据信这是一个由越南运营的组织所为。值得指出的是,iOS漏洞利用的主机运行在Funnull提供的基础设施上,该实体去年5月因协助“浪漫诱饵”诈骗导致超过200百万美元加密货币损失而受到美国制裁

Socket表示:"安装了这些主题之一的网站访客,若使用未更新至iOS 18.6.x版本(iPhone XS至iPhone 16)的iPhone,只需在移动Safari中加载页面,其钥匙串、Wi-Fi密码、短信、照片、联系人、Cookie、位置历史、账户数据库及加密货币钱包种子就会被收集并泄露。"

"所有移动访客还会受到赌博重定向及广告注入链的影响。网站运营者也是受害者:他们在不知情的情况下发布了被植入木马的主题,并将有效载荷提供给了自己的用户。"

为应对该威胁,建议使用OphimCMS或KKPhim的网站运营者检查是否安装了上述任何包,若发现则删除,轮换凭证,并审计已发布的jQuery及主题脚本,查找入侵指标

Found this article interesting? Follow us on Google News, Twitter and LinkedIn to read more exclusive content we post.