Перейти к основному контенту
LiMP VPN
Все новости

Вредоносные CMS-темы крали данные iPhone через Safari

Вредоносные CMS-темы крали данные iPhone через Safari

Коротко: Исследователи Socket Security 2 сентября 2026 года раскрыли кампанию: 13 вредоносных тем в каталоге Packagist несколько недель атаковали посетителей вьетнамских видеосайтов через Safari. Скрытый JavaScript запускал цепочку из двух WebKit-эксплойтов (CVE-2025-31277, CVE-2025-43529), проникал в ядро iOS и копировал связку ключей, пароли, переписку, фото и сиды крипто-кошельков с iPhone XS–16 под iOS 18.4–18.6.x. Apple закрыла уязвимости в iOS 18.7.3 и iOS 26.2.

Как злоумышленники попадали в iPhone через обычную веб-страницу

Атака строилась по принципу «водопоя» (watering hole): вместо прямого взлома устройств хакеры заразили популярные вьетнамские сайты о фильмах и комиксах. Пользователь открывал знакомую страницу в Safari — и без каких-либо дополнительных действий шпионское ПО получало полный доступ к iPhone. О том, как вредоносный код эксплуатирует доверие браузера и что этому противостоит, читайте в нашем блоге о кибербезопасности.

Точкой входа служил каталог Packagist — официальный репозиторий PHP-пакетов, которым пользуются миллионы сайтов через Composer. Хакеры опубликовали 13 поддельных тем под видом легитимных шаблонов для CMS OphimCMS и KKPhim, популярных у вьетнамских видеосайтов. Веб-мастера устанавливали их через стандартный рабочий процесс, не подозревая о скрытом коде.

Каждая тема содержала скрытый фрейм, который:

  1. Определял версию iOS на устройстве посетителя.
  2. Загружал подходящий эксплойт: CVE-2025-31277 обходил проверки WebKit, CVE-2025-43529 пробивал браузерную «песочницу».
  3. Цепочка получала доступ к ядру iOS.
  4. Без каких-либо действий со стороны пользователя данные шифровались AES и уходили по HTTPS на серверы атакующих.

Инфраструктуру серверов предоставляла компания FUNNULL — та самая, что попала под санкции США за поддержку криптомошеннических платформ. По данным SecurityLab.ru, кампания продолжалась с середины августа до её обнаружения 2 сентября 2026 года.

Что именно крала шпионская программа

После успешного заражения атакующие получали полный доступ к личным данным жертвы. С iPhone автоматически копировались:

  • Связка ключей (Keychain) — все сохранённые пароли от сайтов, банковских приложений, Wi-Fi-сетей.
  • Пароли от Wi-Fi — открывали атакующим доступ к домашней сети пользователя.
  • База SMS и iMessage — в том числе коды двухфакторной аутентификации.
  • Фотогалерея.
  • Адресная книга — для последующего фишинга по контактам жертвы.
  • Cookie браузера и история посещений — позволяли входить в аккаунты, минуя 2FA.
  • История звонков и геолокация.
  • Сиды крипто-кошельков — мнемонические фразы для Bitget, BitKeep, Bitpie, Phantom, Tonkeeper, Trust Wallet и OKX.

Кража сидов особенно критична: в отличие от пароля, мнемоническую фразу невозможно сменить — её компрометация означает необратимую потерю всех активов. Похищенные cookie позволяли входить в аккаунты без пароля, обходя двухфакторную аутентификацию. Как выстроить несколько слоёв защиты — в разделе функций LiMP VPN.

Какие устройства под угрозой и что сделала Apple

Цепочка эксплойтов была написана под iOS 18 и поражала iPhone XS, XS Max, XR, 11, 12, 13, 14, 15 и 16 на iOS 18.4, 18.5, 18.6 или 18.6.x. Устройства на iOS 26.x этой кампанией не затрагивались.

Apple устранила обе уязвимости в двух обновлениях:

  • iOS 18.7.3 — для старых устройств, не совместимых с iOS 26;
  • iOS 26.2 — для iPhone 16 и новее.

Пакеты vsmov, vsphim, haiau009, chilltvcms и ophimcms удалены из Packagist после уведомления команды безопасности каталога.

Что делать прямо сейчас

Если у вас iPhone, выполните эти шаги немедленно:

  1. Обновите iOS. «Настройки» → «Основные» → «Обновление ПО». Установите iOS 18.7.3 (для старых устройств) или iOS 26.2 (iPhone 16+). Это самый важный шаг.
  2. Смените пароли от критичных сервисов: электронная почта, банковские приложения, мессенджеры. Используйте уникальные пароли для каждого сервиса.
  3. Крипто-кошельки: переведите активы на новый кошелёк, созданный на чистом устройстве. Скомпрометированную сид-фразу нельзя «сбросить».
  4. Проверьте активные сессии в Google, Apple ID и соцсетях — выйдите с незнакомых устройств.
  5. Включите «Режим блокировки» (Lockdown Mode), если работаете с особо чувствительными данными: он ограничивает браузерные функции, которые использовала эта атака.

На уровне сетевой безопасности: при подключении к публичным Wi-Fi и ненадёжным сетям LiMP VPN шифрует трафик и не позволяет злоумышленникам перехватить передаваемые данные. Политика нулевых логов означает, что история ваших соединений нигде не хранится.

Источники

Вредоносные CMS-темы крали данные iPhone через Safari