
Socket Threat Research, 31 Ağustos 2026 yazısında Packagist’te beş satıcı ad alanı altında 13 kötü amaçlı Composer tema paketi bulduğunu duyurdu. Temalar Vietnam dilindeki OphimCMS / KKPhim film ve çizgi roman sitelerine kurulunca her sayfaya JavaScript enjekte ediyor. The Hacker News 1 Eylül’de aynı paketi özetledi. Masaüstü ziyaretçi çoğu zaman geçiliyor; mobilde kumar/reklam yönlendirmesi, iPhone’da ise WebKit’ten çekirdeğe giden bir sömürü zinciri casus yazılım kuruyor.
Paketler: vsmov (theme-dy, theme-rrdyw, theme-motchill, theme-vsmov), vsphim (theme-heovl, theme-thempho), haiau009 (kkphim-legend, kkphim-motchill), chilltvcms (theme-legend), ophimcms (theme-dy, theme-motchill, theme-pcc, theme-rrdyw). Site işletmecileri temayı bilmeden kuran mağdur; ziyaretçilere zararlı kodu kendi sitelerinden sunuyorlar.
Teyit: Socket’in Apple Product Security ile koordineli açıklaması; çekirdek kaçışının rapor öncesi iOS/macOS 26.1’de kapatıldığı Apple onayı; WebKit giriş noktaları CVE-2025-31277 ve CVE-2025-43529 CISA KEV listesinde. Zincir iOS 18.4–18.6.x ve iPhone XS–16 ailesi offset tablolarıyla güncellenmemiş cihazları hedefliyor. İddia / sınır: Socket TR veya küresel mağdur sayısı vermiyor; FUNNULL altyapısı paylaşımı çok kiracıya işaret ediyor, tek ulus veya tek aktör olarak zorlanmıyor.
12 Ağustos 2026 civarı tüm iOS zinciri yeni dosya adlarıyla yeniden konuşlandırıldı; 17 Ağustos’ta ikinci aşama yükleyici yeniden döndü. Yeniden dağıtılan yük, keychain üzerinden Bitget, BitKeep, Bitpie, Phantom, Tonkeeper, Trust Wallet ve OKX cüzdan tohumu / mnemonic çalmaya genişledi. Socket: iOS 18.7.3+ veya iOS 26.2+ bilinen aşamalara kapalı; yukarıdaki beş satıcıdan herhangi bir temayı kaldırın, kimlik bilgilerini döndürün.
Kaynaklar
Sık sorulan sorular
Ne bulundu?
Socket, Packagist’te 13 kötü amaçlı Composer tema paketi bildirdi. Temalar OphimCMS/KKPhim tabanlı Vietnam streaming sitelerine kurulunca ziyaretçiye zararlı JavaScript sunuluyor; iPhone’da casus yazılım ve kripto cüzdan tohumu hırsızlığı var.
Hangi cihazlar risk altında?
Socket’e göre zincir iOS 18.4–18.6.x ve iPhone XS ile iPhone 16 ailesi offset tablolarını kullanıyor. iOS 18.7.3+ veya iOS 26.2+ bilinen aşamalara kapalı sayılıyor; çekirdek kaçışı Apple’a göre 26.1’de kapatılmıştı.
Hangi cüzdanlar hedefleniyor?
12 Ağustos civarı yeniden dağıtılan yük keychain’de Bitget, BitKeep, Bitpie, Phantom, Tonkeeper, Trust Wallet ve OKX tohumu/mnemonic arıyor. Socket raporunda bu isimler geçiyor; TR banka adı veya mağdur sayısı uydurulmamalı.
Site sahipleri de mi mağdur?
Evet. Socket, temayı bilmeden kuran işletmecilerin de mağdur olduğunu yazıyor: zararlı kodu kendi ziyaretçilerine sunuyorlar. vsmov, vsphim, haiau009, chilltvcms, ophimcms satıcılarından tema kaldırılmalı.
Teyit nedir, iddia nedir?
Teyit: Socket teknik rapor (31 Ağu), Apple’ın çekirdek düzeltmesi onayı, CISA KEV’deki iki WebKit CVE’si, THN özeti. İddia/sınır: mağdur sayısı yok; FUNNULL kiracı modeli tek aktör iddiası değil; DarkSword örtüşmesi Socket’in teknik notu.


