В августе 2026 года в репозитории Packagist появились 13 вредоносных пакетов тем для Composer. Их выложили под пятью разными именами поставщиков. Такие темы рассчитаны на сайты вьетнамских кино- и комикс-стримингов. Подобные проекты работают на открытых системах OphimCMS и KKPhim.
Описание
Установка любой из этих тем означает заражение всех посетителей сайта. Они получают вредоносный JavaScript-код. Заражение действует в двух направлениях. На мобильных устройствах запускается рекламное мошенничество с перенаправлением на азартные игры. На iPhone дополнительно выполняется цепочка атак через браузерный движок WebKit. Конечная цель - установка шпионского ПО.
Как показало исследование компании Socket, темы представляют собой враждебные копии легитимных проектов. Злоумышленники сохраняют видимость нормального расширения. Затем они добавляют скрытые скрипты. Внутри копий остаются метаданные автора. Поэтому сайтооператор может принять вредоносный пакет за обычное обновление.
В марте 2026 года Socket уже описывала шесть вредоносных тем в пространстве имён OphimCMS. Новая публикация расширила список до 13 пакетов. Кроме того, она показала перенос компонентов в другие вендорские пространства. Так операторы уходят от блокировок.
Первая ветвь атаки активируется на устройствах iPhone, iPod и Android. Когда тема загружается на таком устройстве, JavaScript вставляет в страницу рекламный баннер. Посетитель при клике переходит на сайты с сомнительным контентом. Туда относятся подпольные онлайн-казино. Дополнительно код обращается к сторонним рекламным серверам. Для маскировки используются зашифрованные строки.
Вторая ветвь нацелена только на iPhone. Сначала тема проверяет платформу и наличие внешнего источника перехода. Затем она загружает несколько скриптов с внешнего сервера. Далее скрипты открывают в браузере поддельную страницу. Она подбирает эксплойт под конкретную версию iOS.
В ходе атаки эксплуатируются две уязвимости браузерного движка WebKit. Им присвоены номера CVE-2025-31277 и CVE-2025-43529. Производитель уже исправил обе уязвимости, и они внесены в каталог известных эксплуатируемых уязвимостей агентства CISA. Компания Socket сообщила о находках в Apple. В ответ разработчики подтвердили, что ошибка ядра закрыта ещё в iOS и macOS 26.1. Однако многие пользователи продолжают работать на старых версиях системы.
Эксплойт действует только на устройствах без обновления дальше iOS 18.6.x. Сюда входят iPhone XS и все более новые модели до iPhone 16. Код содержит таблицы для конкретных моделей чипов и сборок iOS. Цепочка обходит защитные механизмы. Она получает возможность произвольного чтения и записи в памяти процесса. Затем она проникает в ядро операционной системы.
После успешного проникновения на устройство доставляется шпионская программа. Она собирает системные ключи, пароли Wi-Fi, SMS, контакты и фотографии. Отдельно программа считывает историю звонков, посещённых сайтов и учётные записи. Злоумышленники шифруют собранную информацию и отправляют её на серверы управления.
В середине августа операторы переработали этот набор инструментов. Новые версии шпионского ПО почти вдвое больше по размеру. Они дополнительно крадут восстановительные фразы криптовалютных кошельков. Затронуты Bitget, BitKeep, Bitpie, Phantom, Tonkeeper, Trust Wallet и OKX. Так атака вышла за рамки простого сбора данных. Теперь это инструмент прямого финансового хищения.
Обновление происходило в несколько этапов. Полную замену файлов исследователи зафиксировали 12 августа 2026 года. Ещё через пять дней операторы сменили один из промежуточных загрузчиков. При этом прежние имена файлов продолжают работать параллельно. Похоже, операторы хотят сохранить контроль над скомпрометированными сайтами.
Некоторые вредоносные темы применяют дополнительные приёмы маскировки. Например, модуль авторизации в одной из них упакован в зашифрованный код. Клиент отправляет логин и пароль в такой модуль. Обработка полностью скрыта от исследователей. Другие темы подключают обычные системы интернет-аналитики. Поэтому их трафик выглядит обычно.
Вредоносные скрипты противодействуют анализу в браузере. Если посетитель открывает инструменты разработчика, код перенаправляет его на посторонний сайт. Также код блокирует контекстное меню. Он запускает бесконечный цикл отладки, который замедляет изучение страницы.
Пока подтверждена вредоносность только 13 пакетов. В тех же пяти пространствах имён публикуются и другие темы. Активной нагрузки в них нет. Однако аналогичный механизм активации уже заложен в каждую из них. Административные поля для пользовательского JavaScript эти темы выводят на каждой странице без экранирования. Поэтому любое обновление настройки или новая версия пакета может превратить её в опасную.
Инфраструктура кампании связана с организацией FUNNULL. Она ранее попала под санкции за помощь в криптовалютных мошенничествах. По мнению исследователей, авторы тем работают во Вьетнаме. Сами они лишь арендуют мощности у FUNNULL. Рядом с ними действуют независимые арендаторы. Среди них китайская букмекерская сеть. Это указывает на нескольких арендаторов общей инфраструктуры, а не на одну группировку.
Владельцам сайтов на OphimCMS и KKPhim следует удалить темы из перечисленных пространств имён. Нужно проверить загруженные файлы на посторонние скрипты. Также стоит сменить учётные данные, которые могли оказаться на скомпрометированном сервере. Разработчикам следует фиксировать версии зависимостей. Перед установкой стоит проверять репутацию источников. Пользователям iPhone рекомендуется обновить операционную систему до актуальной версии.
Отдельная сложность состоит в том, что многие операторы используют старые выпуски тем. Они не применяют обновления безопасности. Даже после закрытия уязвимостей цепочка заражает устройства на прежних прошивках. Кампания показывает, как атака через цепочку поставок открытого ПО вредит посетителям чужих ресурсов.
Индикаторы компрометации
IPv4
- 23.225.48.20
- 23.225.52.67
IPv4 Port Combination
- 23.225.48.20:4466
- 23.225.52.67:4466
Domain
- abfdns.com
- abfedgecanme.com
- cdn.data-2919.com
- cdn.data-2920.com
- cdn1.ai
- cre-ads.com
- dq87771.com
- galedns.com
- iiauuw.com
- im.ue8im.com
- kanejwo.com
- macoms.la
- nqsaaskw.com
- sdk.51.la
- union.macoms.la
- v7.kkphimplayer7.com
- www.0liwevrhxdc3s2xk00.com
- www.39rwcybep-20pwozhvdrzzy.net
- www.5wg3w278e3oamlohmcinrkh.live
- www.cloudfareintcdn.com
- www.dlosdekr1u18msmov51.net
- www.ex0x40vmi8qyccxq.net
- www.ioa7xqmhiz26fv5e.info
- www.isbo31w1o7xk3fztvmgpbv.app
- www.jhflt6l0dwminsl494836rb.org
- www.kp2-3ur6pe4r8i2hj5.com
- www.ljot1cem6jhzfu53yb9aj3h.app
- www.ncalb1rzb2rq5-3zdx1.app
- www.ov86ayb0fe4ep2b92-645o.com
- www.qdh71-y6j7vxgw046v4cvgga.live
- www.sx3cjniwo1bmtqs0vlj-va2f.app
- www.sx8vuz4smtdol7pg.com
- www.t9ffxu6zhf915fadjv1.app
- www.vutjsf0sd9sdqt2rkzvgzv9a.org
- www.w4iunvbdvjof39q-3.net
- www.xtpj2bzxip6iq7n3bnz.info
- www.zfu4n4kxgmx32hsqg.cc
- xemphimlau.com
- yunray.ai
Domain Port Combination
- xl0ph4qz.vip:7740
URL
- http://23.225.52.67:4466/vip344.html
- union.macoms.la/jquery.min-3.6.8.js
SHA256
- 60b6771958cb7e553994ba6752f108575ba70e02d24affb51d8936a17eb0bf5e
- 92c7d246d2c163c076f783dcc19f87f5b9b9ac301b106b87a7aaea9346ce0052
- 9d6b58886189c0e23f706c32d3d8dda97b0b6d927ece6de07270813f070295b5
- d9530e8cd79ac7b3d02b04e05426653afca7075fcf7424eec4d59c6e95745933
- de539a63cbe27bbd4a7db30fc796cd6dc5309c02ef5e60a3c5cf0835e5601283
- f2fdfddbc436acc24a654092f5205b2c5bd3208b126b2c2754ac63e7aea22298
Packagist
- chilltvcms/theme-legend
- haiau009/kkphim-legend
- haiau009/kkphim-motchill
- ophimcms/theme-dy
- ophimcms/theme-motchill
- ophimcms/theme-pcc
- ophimcms/theme-rrdyw
- vsmov/theme-dy
- vsmov/theme-motchill
- vsmov/theme-rrdyw
- vsmov/theme-vsmov
- vsphim/theme-heovl
- vsphim/theme-thempho