Cybersecurity-onderzoekers hebben op Packagist een reeks van 13 kwaadaardige Composer-themapakketten geïdentificeerd die zijn ontworpen om JavaScript te injecteren in Vietnamese film- en stripstreamingsites die deze bibliotheken installeren en de inzet van spyware initiëren gericht op niet-gepatchte iOS-apparaten.
“De geïnjecteerde code voert twee operaties uit tegen de bezoekers van een site: een mobiele advertentiefraude en gok-omleidingsketen, en, op iPhones, een WebKit-naar-kernel-exploitketen die spyware installeert”, aldus Socket-beveiligingsonderzoeker Kush Pandya.
Er wordt aangenomen dat de activiteit deel uitmaakt van een campagne die voor het eerst werd gedocumenteerd door het applicatiebeveiligingsbedrijf in maart 2026, waarbij gebruik werd gemaakt van zes kwaadaardige Packagist-pakketten die zich voordeden als OphimCMS-thema’s om bezoekers om te leiden, URL’s te exfiltreren, advertenties te injecteren en vanuit de door Funnull gehoste infrastructuur een tweede fase te leveren om slachtoffers naar sites met gok- en inhoud voor volwassenen te leiden.
De volledige set pakketten, die vijf leveranciersnaamruimten omvat, vindt u hieronder:
- vsmov: thema-dy, thema-rrdyw, thema-motchill, thema-vsmov
- vsphim: thema-heovl, thema-thempho
- haiau009: kkphim-legende, kkphim-motchill
- chilltvcms: thema-legende
- ophimcms: thema-dy, thema-motchill, thema-pcc, thema-rrdyw
Op een hoog niveau injecteert het getrojaniseerde Composer-thema JavaScript dat een omleiding voor mobiel gokken en advertentiefraude uitvoert en, op iPhones, een door Funnull gehoste WebKit-naar-kernel-exploitketen die eindigt in diefstal van spyware en cryptocurrency-portemonnees.
De iOS-aanvalsketen is ontworpen om een verborgen iframe-element in te voegen dat de iOS-versie bepaalt en een besturingssysteemspecifieke versie van de exploit laadt. Concreet bewapent het twee WebKit-kwetsbaarheden – CVE-2025-31277 (gepatcht in versie 18.6) en CVE-2025-43529 (gepatcht in versies 18.7.3 en 26.2) – op een manier die analoog is aan de DarkSword-exploitkit.
De payload draait vervolgens uit de WebContent-sandbox naar het GPU-proces, gevolgd door een tweede fase die de kernel bereikt via de AppleM2ScalerCSCDriver IOKit-gebruikersclient en uiteindelijk lees- en schrijfrechten verkrijgt. Apple zou de kernel-escape-fout in iOS en macOS 26.1 hebben aangepakt.

“Als het lukt, gebruikt de uiteindelijke payload de gelezen kernel om sleutelhangerdatabases, Wi-Fi-wachtwoorden, de sms-database, het adresboek, foto’s, browsercookies, belgeschiedenis, locatiegeschiedenis en accountdatabases te verzamelen, deze te versleutelen met AES en ze via HTTPS POST/upload te uploaden naar een roterende pool van commando- en controledomeinen”, legt Pandya uit. “De werker signaleert de voortgang van de exploitatie naar cloudfareintcdn(.)com/wd-status.html.”
De bedreigingsactoren achter de campagne bleken rond 12 augustus 2026 de hele iOS-keten opnieuw in te zetten, waarbij ze zich voornamelijk richtten op iOS-apparaten met versies 18.4 tot en met 18.6.x met een nieuwe lading die een iOS-sleutelhanger voor cryptocurrency-portemonnee-seed en geheugensteuntje toevoegt.
De malware doorzoekt het wachtwoordarchief naar portefeuillemateriaal van Bitget, BitKeep, Bitpie, Phantom, Tonkeeper, Trust Wallet en OKX, en gaat verder dan het verzamelen van apparaatgegevens om financiële diefstal aan te sturen.
Socket zei dat dezelfde vijf naamruimten van leveranciers aanvullende themapakketten hebben gepubliceerd die op het moment van analyse geen actieve lading bevatten, hoewel ze zo zijn geconfigureerd dat de kwaadaardige code kan worden geactiveerd via “Aangepaste JS”-velden die op elke pagina op de websites worden weergegeven.
Het is niet duidelijk wie er achter de campagne zit, hoewel wordt aangenomen dat het het werk is van een door Vietnam geleide groep op basis van tijdstempels van commit-metagegevens. Het is de moeite waard om erop te wijzen dat de iOS-exploithosts draaien op de infrastructuur van Funnull, een entiteit die afgelopen mei door de VS is gesanctioneerd voor het faciliteren van oplichting die tot meer dan $200 miljoen aan cryptocurrency-verliezen heeft geleid.
“Een bezoeker van een site die een van deze thema’s heeft geïnstalleerd, op een iPhone die niet is bijgewerkt na iOS 18.6.x (iPhone XS tot en met iPhone 16), kan zijn sleutelhanger, wifi-wachtwoorden, sms, foto’s, contacten, cookies, locatiegeschiedenis, accountdatabases en cryptocurrency-portemonneezaden laten verzamelen en exfiltreren door een pagina in mobiel Safari te laden”, aldus Socket.
“Elke mobiele bezoeker is ook onderworpen aan de gok-omleidings- en advertentie-injectieketen. De exploitanten van de site zijn ook het slachtoffer: zij hebben het getrojaniseerde thema onbewust verzonden en de payload aan hun eigen gebruikers aangeboden.”
Om de dreiging tegen te gaan, wordt site-exploitanten die OphimCMS of KKPhim gebruiken geadviseerd om te controleren of ze een van de bovengenoemde pakketten hebben geïnstalleerd, deze te verwijderen als ze worden gevonden, inloggegevens te roteren en verzonden jQuery- en themascripts te controleren op indicatoren van compromittering.