Packagist’te 13 tema: yamasız iPhone’a casus yazılım, kripto cüzdan tohumu çalınıyor

Socket Threat Research, 31 Ağustos 2026 yazısında Packagist’te beş satıcı ad alanı altında 13 kötü amaçlı Composer tema paketi bulduğunu duyurdu. Temalar Vietnam dilindeki OphimCMS / KKPhim film ve çizgi roman sitelerine kurulunca her sayfaya JavaScript enjekte ediyor. The Hacker News 1 Eylül’de aynı paketi özetledi. Masaüstü ziyaretçi çoğu zaman geçiliyor; mobilde kumar/reklam yönlendirmesi, iPhone’da ise WebKit’ten çekirdeğe giden bir sömürü zinciri casus yazılım kuruyor.

Paketler: vsmov (theme-dy, theme-rrdyw, theme-motchill, theme-vsmov), vsphim (theme-heovl, theme-thempho), haiau009 (kkphim-legend, kkphim-motchill), chilltvcms (theme-legend), ophimcms (theme-dy, theme-motchill, theme-pcc, theme-rrdyw). Site işletmecileri temayı bilmeden kuran mağdur; ziyaretçilere zararlı kodu kendi sitelerinden sunuyorlar.

Teyit: Socket’in Apple Product Security ile koordineli açıklaması; çekirdek kaçışının rapor öncesi iOS/macOS 26.1’de kapatıldığı Apple onayı; WebKit giriş noktaları CVE-2025-31277 ve CVE-2025-43529 CISA KEV listesinde. Zincir iOS 18.4–18.6.x ve iPhone XS–16 ailesi offset tablolarıyla güncellenmemiş cihazları hedefliyor. İddia / sınır: Socket TR veya küresel mağdur sayısı vermiyor; FUNNULL altyapısı paylaşımı çok kiracıya işaret ediyor, tek ulus veya tek aktör olarak zorlanmıyor.

12 Ağustos 2026 civarı tüm iOS zinciri yeni dosya adlarıyla yeniden konuşlandırıldı; 17 Ağustos’ta ikinci aşama yükleyici yeniden döndü. Yeniden dağıtılan yük, keychain üzerinden Bitget, BitKeep, Bitpie, Phantom, Tonkeeper, Trust Wallet ve OKX cüzdan tohumu / mnemonic çalmaya genişledi. Socket: iOS 18.7.3+ veya iOS 26.2+ bilinen aşamalara kapalı; yukarıdaki beş satıcıdan herhangi bir temayı kaldırın, kimlik bilgilerini döndürün.

Kaynaklar

Sık sorulan sorular

Ne bulundu?

Socket, Packagist’te 13 kötü amaçlı Composer tema paketi bildirdi. Temalar OphimCMS/KKPhim tabanlı Vietnam streaming sitelerine kurulunca ziyaretçiye zararlı JavaScript sunuluyor; iPhone’da casus yazılım ve kripto cüzdan tohumu hırsızlığı var.

Hangi cihazlar risk altında?

Socket’e göre zincir iOS 18.4–18.6.x ve iPhone XS ile iPhone 16 ailesi offset tablolarını kullanıyor. iOS 18.7.3+ veya iOS 26.2+ bilinen aşamalara kapalı sayılıyor; çekirdek kaçışı Apple’a göre 26.1’de kapatılmıştı.

Hangi cüzdanlar hedefleniyor?

12 Ağustos civarı yeniden dağıtılan yük keychain’de Bitget, BitKeep, Bitpie, Phantom, Tonkeeper, Trust Wallet ve OKX tohumu/mnemonic arıyor. Socket raporunda bu isimler geçiyor; TR banka adı veya mağdur sayısı uydurulmamalı.

Site sahipleri de mi mağdur?

Evet. Socket, temayı bilmeden kuran işletmecilerin de mağdur olduğunu yazıyor: zararlı kodu kendi ziyaretçilerine sunuyorlar. vsmov, vsphim, haiau009, chilltvcms, ophimcms satıcılarından tema kaldırılmalı.

Teyit nedir, iddia nedir?

Teyit: Socket teknik rapor (31 Ağu), Apple’ın çekirdek düzeltmesi onayı, CISA KEV’deki iki WebKit CVE’si, THN özeti. İddia/sınır: mağdur sayısı yok; FUNNULL kiracı modeli tek aktör iddiası değil; DarkSword örtüşmesi Socket’in teknik notu.