Cybersecurityonderzoekers hebben dertien kwaadaardige Composer-thema pakketten op Packagist ontdekt die JavaScript injecteren in Vietnamese film- en stripstreamingsites. Deze geïnfecteerde sites installeren de libraries en starten zo de verspreiding van spyware gericht op iOS-apparaten die niet zijn bijgewerkt. Volgens Socket-onderzoeker Kush Pandya voert de geïnjecteerde code twee acties uit: een mobiele advertentiefraude- en gokredirectketen, en op iPhones een WebKit-naar-kernel exploitketen die spyware installeert.
Deze campagne werd voor het eerst gedocumenteerd in maart 2026 en gebruikte aanvankelijk zes malafide Packagist-pakketten die zich voordeden als OphimCMS-thema’s. Deze pakketten zorgden voor redirects, exfiltratie van URL’s, injectie van advertenties en het laden van een tweede payload vanaf Funnull-gehoste infrastructuur, die slachtoffers leidde naar gok- en volwasseneninternetpagina’s. De dertien pakketten zijn verspreid over vijf vendor namespaces en bevatten onder andere thema’s met namen als theme-dy, theme-motchill en theme-rrdyw.
De trojanized Composer-thema’s injecteren JavaScript dat op iPhones een exploitketen activeert die misbruik maakt van twee WebKit-kwetsbaarheden, CVE-2025-31277 en CVE-2025-43529, welke zijn gepatcht in respectievelijk iOS-versie 18.6 en 18.7.3. Deze exploitketen werkt vergelijkbaar met het DarkSword exploitkit en breekt uit de WebContent sandbox via het GPU-proces om uiteindelijk kernelrechten te verkrijgen via de AppleM2ScalerCSCDriver IOKit user client. Apple heeft deze kernel escape kwetsbaarheid verholpen in iOS en macOS 26.1.
Bij succesvolle exploitatie verzamelt de malware gevoelige gegevens zoals keychain databases, wifi-wachtwoorden, sms-berichten, adresboek, foto’s, browsercookies, belgeschiedenis, locatiegegevens en accountinformatie. Deze data wordt versleuteld met AES en via HTTPS geüpload naar een wisselende set command-and-control domeinen. De voortgang van de exploitatie wordt gemeld aan een specifieke statuspagina op cloudfareintcdn[.]com.
Rond 12 augustus 2026 werd de iOS-keten opnieuw ingezet met een nieuwe payload die naast het verzamelen van apparaatdata ook cryptocurrency-wallet seeds en mnemonics steelt uit iOS Keychain. De malware richt zich op walletgegevens van onder andere Bitget, BitKeep, Bitpie, Phantom, Tonkeeper, Trust Wallet en OKX, waarmee directe financiële diefstal wordt gepleegd. Hoewel er extra thema pakketten zijn gepubliceerd binnen dezelfde vendor namespaces, bevatten deze op het moment van analyse geen actieve payload, maar kunnen ze via "Custom JS" velden alsnog kwaadaardige code activeren.
De campagne wordt vermoedelijk uitgevoerd door een Vietnamese groep, gebaseerd op metadata van commits. De exploit-hosts draaien op infrastructuur van Funnull, een entiteit die door de VS is gesanctioneerd vanwege betrokkenheid bij romance baiting scams met meer dan 200 miljoen dollar aan cryptoverlies.
Reacties
Geef een reactie
Vereiste velden zijn gemarkeerd met *