Коротко: Исследователи Socket Security 2 сентября 2026 года раскрыли кампанию: 13 вредоносных тем в каталоге Packagist несколько недель атаковали посетителей вьетнамских видеосайтов через Safari. Скрытый JavaScript запускал цепочку из двух WebKit-эксплойтов (CVE-2025-31277, CVE-2025-43529), проникал в ядро iOS и копировал связку ключей, пароли, переписку, фото и сиды крипто-кошельков с iPhone XS–16 под iOS 18.4–18.6.x. Apple закрыла уязвимости в iOS 18.7.3 и iOS 26.2.
Как злоумышленники попадали в iPhone через обычную веб-страницу
Атака строилась по принципу «водопоя» (watering hole): вместо прямого взлома устройств хакеры заразили популярные вьетнамские сайты о фильмах и комиксах. Пользователь открывал знакомую страницу в Safari — и без каких-либо дополнительных действий шпионское ПО получало полный доступ к iPhone. О том, как вредоносный код эксплуатирует доверие браузера и что этому противостоит, читайте в нашем блоге о кибербезопасности.
Точкой входа служил каталог Packagist — официальный репозиторий PHP-пакетов, которым пользуются миллионы сайтов через Composer. Хакеры опубликовали 13 поддельных тем под видом легитимных шаблонов для CMS OphimCMS и KKPhim, популярных у вьетнамских видеосайтов. Веб-мастера устанавливали их через стандартный рабочий процесс, не подозревая о скрытом коде.
Каждая тема содержала скрытый фрейм, который:
- Определял версию iOS на устройстве посетителя.
- Загружал подходящий эксплойт: CVE-2025-31277 обходил проверки WebKit, CVE-2025-43529 пробивал браузерную «песочницу».
- Цепочка получала доступ к ядру iOS.
- Без каких-либо действий со стороны пользователя данные шифровались AES и уходили по HTTPS на серверы атакующих.
Инфраструктуру серверов предоставляла компания FUNNULL — та самая, что попала под санкции США за поддержку криптомошеннических платформ. По данным SecurityLab.ru, кампания продолжалась с середины августа до её обнаружения 2 сентября 2026 года.
Что именно крала шпионская программа
После успешного заражения атакующие получали полный доступ к личным данным жертвы. С iPhone автоматически копировались:
- Связка ключей (Keychain) — все сохранённые пароли от сайтов, банковских приложений, Wi-Fi-сетей.
- Пароли от Wi-Fi — открывали атакующим доступ к домашней сети пользователя.
- База SMS и iMessage — в том числе коды двухфакторной аутентификации.
- Фотогалерея.
- Адресная книга — для последующего фишинга по контактам жертвы.
- Cookie браузера и история посещений — позволяли входить в аккаунты, минуя 2FA.
- История звонков и геолокация.
- Сиды крипто-кошельков — мнемонические фразы для Bitget, BitKeep, Bitpie, Phantom, Tonkeeper, Trust Wallet и OKX.
Кража сидов особенно критична: в отличие от пароля, мнемоническую фразу невозможно сменить — её компрометация означает необратимую потерю всех активов. Похищенные cookie позволяли входить в аккаунты без пароля, обходя двухфакторную аутентификацию. Как выстроить несколько слоёв защиты — в разделе функций LiMP VPN.
Какие устройства под угрозой и что сделала Apple
Цепочка эксплойтов была написана под iOS 18 и поражала iPhone XS, XS Max, XR, 11, 12, 13, 14, 15 и 16 на iOS 18.4, 18.5, 18.6 или 18.6.x. Устройства на iOS 26.x этой кампанией не затрагивались.
Apple устранила обе уязвимости в двух обновлениях:
- iOS 18.7.3 — для старых устройств, не совместимых с iOS 26;
- iOS 26.2 — для iPhone 16 и новее.
Пакеты vsmov, vsphim, haiau009, chilltvcms и ophimcms удалены из Packagist после уведомления команды безопасности каталога.
Что делать прямо сейчас
Если у вас iPhone, выполните эти шаги немедленно:
- Обновите iOS. «Настройки» → «Основные» → «Обновление ПО». Установите iOS 18.7.3 (для старых устройств) или iOS 26.2 (iPhone 16+). Это самый важный шаг.
- Смените пароли от критичных сервисов: электронная почта, банковские приложения, мессенджеры. Используйте уникальные пароли для каждого сервиса.
- Крипто-кошельки: переведите активы на новый кошелёк, созданный на чистом устройстве. Скомпрометированную сид-фразу нельзя «сбросить».
- Проверьте активные сессии в Google, Apple ID и соцсетях — выйдите с незнакомых устройств.
- Включите «Режим блокировки» (Lockdown Mode), если работаете с особо чувствительными данными: он ограничивает браузерные функции, которые использовала эта атака.
На уровне сетевой безопасности: при подключении к публичным Wi-Fi и ненадёжным сетям LiMP VPN шифрует трафик и не позволяет злоумышленникам перехватить передаваемые данные. Политика нулевых логов означает, что история ваших соединений нигде не хранится.
