Beveiligingsonderzoeker Kush Pandya van Socket heeft 13 kwaadaardige Composer-thema-pakketten ontdekt op Packagist, de pakketrepository voor PHP. De pakketten zijn verspreid over vijf vendor-namespaces — vsmov, vsphim, haiau009, chilltvcms en ophimcms — en doen zich voor als thema’s voor de contentbeheersystemen OphimCMS en KKPhim, populair bij Vietnamese film- en striptekenwebsites.
Wie een van de pakketten installeert, injecteert ongemerkt JavaScript in de bezochte site. Die code voert twee losse operaties uit op bezoekers: reclamefraude en doorverwijzingen naar gokwebsites voor de meeste mobiele gebruikers, en een veel geavanceerdere aanval voor bezoekers met een iPhone. Op onvoldoende bijgewerkte toestellen — van de iPhone XS tot de iPhone 16, met iOS 18.4 tot en met 18.6.x — wordt een keten van WebKit- en kernel-exploits afgevuurd die spyware installeert zonder dat de gebruiker iets hoeft aan te klikken.
De aanvalsketen leunt op drie bekende, inmiddels gepatchte kwetsbaarheden: CVE-2025-31277 en CVE-2025-43529 in WebKit (verholpen in iOS 18.6 respectievelijk 18.7.3/26.2), gevolgd door een kernel-escape die vermoedelijk overeenkomt met CVE-2025-43398, CVE-2025-43510 of CVE-2025-43520 — stuk voor stuk verholpen in iOS 26.1. Toestellen die deze updates niet hebben binnengehaald, blijven kwetsbaar.
De spyware zelf is uitgebreid: ze buit onder meer de sleutelhangerdatabase, wifi-wachtwoorden, sms’jes, het adresboek, foto’s, browsercookies, gespreksgeschiedenis en locatiegeschiedenis van het toestel uit. Op 12 augustus werd de payload bijgewerkt met een nieuwe module die specifiek jaagt op cryptowallet-seeds, met ondersteuning voor Bitget, BitKeep, Bitpie, Phantom, Tonkeeper, Trust Wallet en OKX. De gestolen gegevens gaan naar infrastructuur die draait op het Funnull-netwerk, met command-and-control-verkeer dat zich voordoet als verkeer naar cloudfareintcdn[.]com — een domeinnaam die bewust lijkt op Cloudflare. Commit-metadata in de pakketten wijst volgens Socket op een Vietnamese oorsprong van de groep.
Voor Nederlandse bedrijven is dit vooral relevant als les over softwareketens: een kwaadaardig thema in een obscure pakketrepository kan uiteindelijk leiden tot een volledige iPhone-compromittering bij eindgebruikers, ook als je zelf nooit met OphimCMS of KKPhim werkt. Beheer dependencies via lockfiles en scan build-pipelines op onbekende of net toegevoegde pakketten. Voor eindgebruikers blijft het advies simpel maar essentieel: installeer iOS-updates zo snel mogelijk, want alle hier misbruikte lekken zijn al gepatcht.
Bron: The Hacker News
Blijf op de hoogte
Volg CybersecurityNieuws.nl via RSS en mis geen enkel beveiligingsnieuws. Zelf iets gezien dat wij moeten weten? Tip de redactie.