Перейти к основному контенту
LiMP VPN
Все новости

Сайт взломал ядро iPhone: пароли Keychain, крипта утекали

Сайт взломал ядро iPhone: пароли Keychain, крипта утекали

Коротко: Исследователи Socket обнаружили в сентябре 2026 года 13 вредоносных WordPress-тем, скрытно внедрённых в пиратские стриминговые сайты. Обычный переход в Safari на iPhone XS–16 с iOS 18.4–18.6.x запускал цепочку эксплойтов CVE-2025-31277 и CVE-2025-43529, открывая атакующим доступ к ядру устройства. Оттуда можно было читать Keychain с паролями, сиды крипто-кошельков, геолокацию, переписку и историю браузера. Apple закрыла обе уязвимости в iOS 26.1 и iOS 18.7.3 — обновите устройство прямо сейчас, если ещё не сделали этого.

Что произошло

В сентябре 2026 года компания Socket, специализирующаяся на безопасности цепочек поставок ПО, опубликовала детальный разбор атаки, которая работала незамеченной несколько месяцев. Злоумышленники разместили на платформе Packagist 13 вредоносных тем для WordPress, рассчитанных на пиратские стриминговые сайты — прежде всего вьетнамские ресурсы с фильмами и комиксами. Цепочка атаки не требовала от жертвы ничего, кроме одного: открыть такую страницу в мобильном Safari.

Знакомство с подобными разборами заранее помогает снизить риски. В разделе блога LiMP VPN мы регулярно объясняем реальные угрозы и практические меры защиты.

Как работал эксплойт

JavaScript, встроенный во вредоносную тему, автоматически определял версию iOS. Если устройство попадало в уязвимый диапазон (iOS 18.4–18.6.x), немедленно запускалась двухступенчатая цепочка:

  • CVE-2025-31277 — уязвимость в движке WebKit позволяла коду страницы покинуть «песочницу» браузера Safari.
  • CVE-2025-43529 — эскалация привилегий до уровня ядра iOS давала атакующим полный доступ к защищённым данным устройства.

Весь процесс занимал секунды и не сопровождался всплывающими окнами, запросами разрешений или другими видимыми признаками. Пользователь видел только страницу с сериалом или комиксом.

Что оказывалось под угрозой

Получив привилегии ядра, атакующие имели доступ к широкому спектру конфиденциальных данных:

  • Keychain — системное хранилище паролей iOS: логины к сайтам, банкам, корпоративным сервисам.
  • Wi-Fi-пароли — в том числе домашней и рабочей сети.
  • Сиды крипто-кошельков — в августе 2026 года злоумышленники расширили список целей: Bitget, BitKeep, Bitpie, Phantom, Tonkeeper, Trust Wallet, OKX. Кража сида означает безвозвратную потерю средств.
  • Переписка и медиафайлы — сообщения, фото, история звонков.
  • Cookies и история браузера — достаточно для угона активных веб-сессий.
  • Геолокация — история и текущее положение устройства.

Вся атакующая инфраструктура принадлежала компании FUNNULL — организации, внесённой в санкционные списки США за причастность к криптомошенничеству. Это значит, что собранные данные сразу уходили к группе с задокументированным преступным профилем.

Кого затронула уязвимость

Под угрозой находились iPhone XS, XS Max, XR и все модели с iPhone 11 по iPhone 16 с прошивкой iOS 18.4–18.6.x. По оценкам аналитиков, именно в этом диапазоне версий работали сотни миллионов устройств по всему миру. Российские пользователи iPhone также попадали в зону риска: пиратские стриминговые ресурсы входят в число самых популярных в Рунете, а мобильный трафик через Safari на них существенный. Ключевой момент: атака была направлена на посетителей конкретных заражённых сайтов — внешне те выглядели совершенно нормально.

Как защититься прямо сейчас

Обновите iOS. Обе уязвимости (CVE-2025-31277 и CVE-2025-43529) закрыты в iOS 26.1 и iOS 18.7.3. Откройте «Настройки → Основные → Обновление ПО» и установите актуальную версию. Включите автоматические обновления, чтобы следующий критический патч не требовал ручных действий — именно так устроена первая линия защиты.

Смените пароли к критическим сервисам. Если ваш iPhone работал на iOS 18.4–18.6.x и вы нередко открывали незнакомые или пиратские сайты в Safari — смените пароли к банкам, email и рабочим аккаунтам. Приложение LiMP VPN шифрует трафик в пути, но смена паролей важна независимо от этого.

Проверьте крипто-кошельки. Если на устройстве были установлены Bitget, Phantom, Trust Wallet, OKX или другие из списка — просмотрите историю транзакций на предмет несанкционированных переводов. При малейших сомнениях переносите активы на новый кошелёк с иным сидом, созданным на незаражённом устройстве.

Добавьте сетевой слой приватности. Уязвимости уровня ядра — зона обновлений, а не VPN. Однако LiMP VPN для iOS шифрует трафик между устройством и сетью по политике no-logs: провайдер и сетевой оператор не видят, какие ресурсы вы посещаете. Это снижает риск профилирования и особенно важно в публичных Wi-Fi-сетях, где перехват трафика наиболее прост. Подробнее — тарифы и возможности.

Источники

Сайт взломал ядро iPhone: пароли Keychain, крипта утекали