۱۳ بسته قالب مخرب در Packagist شناسایی شده‌اند. این بسته‌ها با تزریق جاوااسکریپت در سایت‌های پخش ویتنامی، هم شبکهٔ تبلیغاتی را برای تقلب فعال می‌کنند و هم در آیفون‌های وصله‌نشده زنجیرهٔ اکسپلویت WebKit→کرنل را اجرا می‌کنند تا جاسوس‌افزار نصب و عبارات بازیابی کیف‌پول‌های رمزارزی سرقت شود.

خلاصهٔ فنی حمله

کد تزریقی دو عملکرد همزمان انجام می‌دهد: اول، بازدیدکنندگان موبایل را به سایت‌های قمار هدایت و تبلیغات را برای تقلب تبلیغاتی تزریق می‌کند؛ دوم، در صورت شناسایی آیفون، یک iframe مخفی بارگذاری و نسخهٔ مناسب اکسپلویت WebKit را دریافت می‌کند. محققان شرکت Socket گزارش داده‌اند که زنجیرهٔ بهره‌برداری از محیط WebContent شروع و با انتقال به پردازش GPU ادامه یافته است؛ سپس با سوءاستفاده از یک IOKit user client وارد کرنل می‌شود تا امتیازات خواندن/نوشتن لازم را به‌دست آورد.

آسیب‌پذیری‌های به‌کاررفته

اپل نقص‌های مرتبط با فرار از کرنل را در نسخه‌های جدید iOS و macOS رفع کرده است. جزئیات پچ‌ها در صفحهٔ رسمی به‌روزرسانی‌های امنیتی اپل منتشر شده است.

فهرست بسته‌های مخرب

مجموعهٔ کامل شامل بسته‌هایی از پنج فضای نام (vendor namespace) است:

  • vsmov: theme-dy, theme-rrdyw, theme-motchill, theme-vsmov
  • vsphim: theme-heovl, theme-thempho
  • haiau009: kkphim-legend, kkphim-motchill
  • chilltvcms: theme-legend
  • ophimcms: theme-dy, theme-motchill, theme-pcc, theme-rrdyw
نمونه‌ای از بسته‌های قالب مخرب Packagist و نمای حملهٔ تزریق جاوااسکریپت

پیامدها: از داده‌های دستگاه تا سرقت مستقیم رمزارز

در صورت موفقیت اکسپلویت، بار نهایی دسترسی کرنل را برای استخراج داده‌های حساس فراهم می‌کند: پایگاه‌دادهٔ Keychain (شامل عبارات بازیابی)، گذرواژه‌های Wi‑Fi، پیامک‌ها، تصاویر، مخاطبین، کوکی‌ها، تاریخچهٔ تماس، موقعیت و سایر داده‌های حساب. این اطلاعات با AES رمزنگاری و از طریق HTTPS به سرورهای فرمان‌وکنترل ارسال می‌شوند؛ نمونهٔ گزارش‌شده نشان می‌دهد وضعیت بهره‌برداری به آدرسی مانند cloudfareintcdn[.]com/wd-status.html ارسال شده است.

پس‌زمینهٔ کمپین و زیرساخت‌ها

ردیابی این کمپین از مارس 2026 آغاز شده و در حدود 12 اوت 2026 زنجیرهٔ iOS با یک ماژول جدید که منحصراً برای سرقت عبارات بازیابی (seed/mnemonic) طراحی شده، بازاستقرار یافته است. متادیتای کامیت‌ها حاکی از مشارکت اپراتورهایی مرتبط با ویتنام است. میزبان‌های اکسپلویت روی زیرساخت‌هایی اجرا می‌شوند که به نهاد شناخته‌شده‌ای با نام Funnull نسبت داده شده‌اند؛ این نهاد پیش‌تر توسط مقامات ایالات متحده به‌دلیل تسهیل کلاهبرداری تحریم شده است.

کدام سایت‌ها در معرض خطرند

سایت‌هایی که قالب‌های آسیب‌دیده را نصب کرده‌اند — به‌ویژه سایت‌های مبتنی بر OphimCMS یا KKPhim — کد مخرب را به‌طور ناخواسته رندر می‌کنند و بازدیدکنندگان خود را در معرض خطر قرار می‌دهند. حتی اگر در زمان تحلیل بسته‌ها محتوای مخرب فعال نبوده، فیلدهای Custom JS یا تغییرات بعدی می‌توانند همان بسته‌ها را فعال کنند؛ بنابراین عدم مشاهدهٔ رفتار مخرب فعلی، تضمینی برای ایمنی بلندمدت نیست.

اقدامات فوری

اقدامات برای مدیران سایت و توسعه‌دهندگان

  • فهرست بسته‌های پروژه را در Packagist بررسی و هر یک از نام‌های فهرست‌شده را فوراً حذف یا جایگزین کنید.
  • تمام فیلدهای Custom JS، پلاگین‌ها و اسکریپت‌های قالب را برای نشانگرهای نفوذ (IOCs) ممیزی کنید و تغییرات غیرمجاز را بازگردانید.
  • ترافیک خروجی مشکوک به دامنه‌های C2 را مسدود کنید و لاگ‌ها را برای ارتباطات غیرمعمول بررسی کنید.
  • دسترسی‌ها، کلیدها و توکن‌های حساس را بازنگری و در صورت لزوم بازنشانی کنید؛ سطوح دسترسی را محدود نمایید.
  • سیاست‌های بررسی بسته‌ها و اسکن خودکار وابستگی‌ها را تقویت کنید تا تزریق کد در زنجیرهٔ تأمین سریع‌تر شناسایی شود.

اقدامات برای کاربران iOS

  • دستگاه‌های iOS را هرچه سریع‌تر به آخرین نسخهٔ رسمی اپل ارتقا دهید تا پَچ‌های مرتبط با WebKit و کرنل نصب شوند.
  • از نصب بسته‌های غیررسمی یا باز کردن لینک‌های ناشناس در مرورگر موبایل خودداری کنید و نسبت به هشدارهای غیرمعمول مربوط به مجوزها یا فرم‌های ورود حساس باشید.
  • در صورت هرگونه رفتار مشکوک در کیف‌پول رمزارزی، عبارات بازیابی (mnemonic) را بازنشانی کرده و دارایی‌ها را به آدرس‌های جدید منتقل کنید.

چشم‌انداز و توصیه‌های بلندمدت

این کمپین بار دیگر نشان داد که زنجیرهٔ تأمین نرم‌افزار هدفی جذاب برای مهاجمان است. ترکیب سوءاستفاده از قالب‌های محبوب وب و بهره‌برداری از نقص‌های WebKit می‌تواند پیامدهای گسترده‌ای برای کاربران موبایل و دارندگان کیف‌پول‌های رمزارزی داشته باشد. سازمان‌ها باید بررسی‌های منظم بسته‌ها، پویش‌های خودکار برای نشت کد مخرب و سیاست‌های بازبینی امنیتی را نهادینه کنند تا از تکرار چنین حملاتی جلوگیری شود.

منابع برای آشنایی بیشتر: WebKit در ویکی‌پدیا و صفحهٔ iOS.