۱۳ بسته قالب مخرب در Packagist شناسایی شدهاند. این بستهها با تزریق جاوااسکریپت در سایتهای پخش ویتنامی، هم شبکهٔ تبلیغاتی را برای تقلب فعال میکنند و هم در آیفونهای وصلهنشده زنجیرهٔ اکسپلویت WebKit→کرنل را اجرا میکنند تا جاسوسافزار نصب و عبارات بازیابی کیفپولهای رمزارزی سرقت شود.
خلاصهٔ فنی حمله
کد تزریقی دو عملکرد همزمان انجام میدهد: اول، بازدیدکنندگان موبایل را به سایتهای قمار هدایت و تبلیغات را برای تقلب تبلیغاتی تزریق میکند؛ دوم، در صورت شناسایی آیفون، یک iframe مخفی بارگذاری و نسخهٔ مناسب اکسپلویت WebKit را دریافت میکند. محققان شرکت Socket گزارش دادهاند که زنجیرهٔ بهرهبرداری از محیط WebContent شروع و با انتقال به پردازش GPU ادامه یافته است؛ سپس با سوءاستفاده از یک IOKit user client وارد کرنل میشود تا امتیازات خواندن/نوشتن لازم را بهدست آورد.
آسیبپذیریهای بهکاررفته
- CVE-2025-31277 — برطرفشده در iOS 18.6
- CVE-2025-43529 — برطرفشده در iOS 18.7.3 و macOS/iOS 26.2
اپل نقصهای مرتبط با فرار از کرنل را در نسخههای جدید iOS و macOS رفع کرده است. جزئیات پچها در صفحهٔ رسمی بهروزرسانیهای امنیتی اپل منتشر شده است.
فهرست بستههای مخرب
مجموعهٔ کامل شامل بستههایی از پنج فضای نام (vendor namespace) است:
- vsmov: theme-dy, theme-rrdyw, theme-motchill, theme-vsmov
- vsphim: theme-heovl, theme-thempho
- haiau009: kkphim-legend, kkphim-motchill
- chilltvcms: theme-legend
- ophimcms: theme-dy, theme-motchill, theme-pcc, theme-rrdyw
پیامدها: از دادههای دستگاه تا سرقت مستقیم رمزارز
در صورت موفقیت اکسپلویت، بار نهایی دسترسی کرنل را برای استخراج دادههای حساس فراهم میکند: پایگاهدادهٔ Keychain (شامل عبارات بازیابی)، گذرواژههای Wi‑Fi، پیامکها، تصاویر، مخاطبین، کوکیها، تاریخچهٔ تماس، موقعیت و سایر دادههای حساب. این اطلاعات با AES رمزنگاری و از طریق HTTPS به سرورهای فرمانوکنترل ارسال میشوند؛ نمونهٔ گزارششده نشان میدهد وضعیت بهرهبرداری به آدرسی مانند cloudfareintcdn[.]com/wd-status.html ارسال شده است.
پسزمینهٔ کمپین و زیرساختها
ردیابی این کمپین از مارس 2026 آغاز شده و در حدود 12 اوت 2026 زنجیرهٔ iOS با یک ماژول جدید که منحصراً برای سرقت عبارات بازیابی (seed/mnemonic) طراحی شده، بازاستقرار یافته است. متادیتای کامیتها حاکی از مشارکت اپراتورهایی مرتبط با ویتنام است. میزبانهای اکسپلویت روی زیرساختهایی اجرا میشوند که به نهاد شناختهشدهای با نام Funnull نسبت داده شدهاند؛ این نهاد پیشتر توسط مقامات ایالات متحده بهدلیل تسهیل کلاهبرداری تحریم شده است.
کدام سایتها در معرض خطرند
سایتهایی که قالبهای آسیبدیده را نصب کردهاند — بهویژه سایتهای مبتنی بر OphimCMS یا KKPhim — کد مخرب را بهطور ناخواسته رندر میکنند و بازدیدکنندگان خود را در معرض خطر قرار میدهند. حتی اگر در زمان تحلیل بستهها محتوای مخرب فعال نبوده، فیلدهای Custom JS یا تغییرات بعدی میتوانند همان بستهها را فعال کنند؛ بنابراین عدم مشاهدهٔ رفتار مخرب فعلی، تضمینی برای ایمنی بلندمدت نیست.
اقدامات فوری
اقدامات برای مدیران سایت و توسعهدهندگان
- فهرست بستههای پروژه را در Packagist بررسی و هر یک از نامهای فهرستشده را فوراً حذف یا جایگزین کنید.
- تمام فیلدهای Custom JS، پلاگینها و اسکریپتهای قالب را برای نشانگرهای نفوذ (IOCs) ممیزی کنید و تغییرات غیرمجاز را بازگردانید.
- ترافیک خروجی مشکوک به دامنههای C2 را مسدود کنید و لاگها را برای ارتباطات غیرمعمول بررسی کنید.
- دسترسیها، کلیدها و توکنهای حساس را بازنگری و در صورت لزوم بازنشانی کنید؛ سطوح دسترسی را محدود نمایید.
- سیاستهای بررسی بستهها و اسکن خودکار وابستگیها را تقویت کنید تا تزریق کد در زنجیرهٔ تأمین سریعتر شناسایی شود.
اقدامات برای کاربران iOS
- دستگاههای iOS را هرچه سریعتر به آخرین نسخهٔ رسمی اپل ارتقا دهید تا پَچهای مرتبط با WebKit و کرنل نصب شوند.
- از نصب بستههای غیررسمی یا باز کردن لینکهای ناشناس در مرورگر موبایل خودداری کنید و نسبت به هشدارهای غیرمعمول مربوط به مجوزها یا فرمهای ورود حساس باشید.
- در صورت هرگونه رفتار مشکوک در کیفپول رمزارزی، عبارات بازیابی (mnemonic) را بازنشانی کرده و داراییها را به آدرسهای جدید منتقل کنید.
چشمانداز و توصیههای بلندمدت
این کمپین بار دیگر نشان داد که زنجیرهٔ تأمین نرمافزار هدفی جذاب برای مهاجمان است. ترکیب سوءاستفاده از قالبهای محبوب وب و بهرهبرداری از نقصهای WebKit میتواند پیامدهای گستردهای برای کاربران موبایل و دارندگان کیفپولهای رمزارزی داشته باشد. سازمانها باید بررسیهای منظم بستهها، پویشهای خودکار برای نشت کد مخرب و سیاستهای بازبینی امنیتی را نهادینه کنند تا از تکرار چنین حملاتی جلوگیری شود.
منابع برای آشنایی بیشتر: WebKit در ویکیپدیا و صفحهٔ iOS.





