Хакери използват капани в теми за уебсайтове, за да превърнат посещенията от потребители на iPhone в канал за разпространение на шпионски софтуер и кражба на криптовалута.

Кампанията крие вредоносен код вътре в теми, използвани от виетнамски уебсайтове за стрийминг на филми и комикси, излагайки посетителите на риск без предупреждение.

Отровните теми се инсталират чрез Composer — инструмент, който разработчиците използват за добавяне на компоненти към уебсайтове. След като операторът на сайта инсталира такава тема, кодът се доставя до всеки посетител.

Мобилните потребители могат да бъдат пренасочвани към страници за хазарт, докато избрани посетители с iPhone са изложени на много по-сериозна верига от атаки. Тъй като скриптът се обслужва през легитимно изглеждаща страница, жертвите могат да объркат сайта с нормална услуга за стрийминг.

От Socket.dev заявяват в доклад, споделен с Cyber Security News (CSN), че са открили 13 злонамерени пакета с теми в пет пространства от имена (namespaces).

Констатациите разширяват по-ранно разследване и показват как една компрометирана тема за потребителския интерфейс (front-end) може да се превърне в тих канал за доставка на атаки срещу аудиторията на сайта.

Кампанията засяга операторите на уебсайтове. Успешното инфектиране може да разкрие поверителни данни от устройството и материали за възстановяване на портфейли, докато засегнатият оператор може дори да не знае, че в темата са включени злонамерени скриптове. Случаят също така напомня как компрометирането на популярен npm пакет може да превърне доверените актуализации на софтуера в път за атака.

Хакери използват злонамерени теми за уебсайтове

Модифицираните теми запазват очакваните файлове, но атакуващите са добавили към тях JavaScript зареждащи модули (loaders). Тези модули проверяват устройството на посетителя и източника на реферал. Браузерите на настолни компютри, автоматизираните скенери и хората, пристигащи директно, се пренебрегват, което ограничава откриването.

За мобилните посетители един клон инжектира реклама и изпраща браузърите през верига от пренасочвания към хазартни сайтове. За потребителите на iPhone, които отговарят на проверките на кампанията, отделен модул извлича допълнителен код от инфраструктура, контролирана от атакуващия.

След това той използва скрита страница, за да идентифицира инсталираната версия на iOS и да избере експлойт, проектиран за нея. Изследването сочи, че уеб атаката е насочена към две известни уязвимости във WebKit — CVE-2025-31277 и CVE-2025-43529 — преди да премине от браузъра към по-дълбок достъп до устройството.

Apple вече беше отстранила уязвимостта за преминаване извън ядрото (kernel escape), цитирана от изследователите, а засегнатите входни точки във WebKit са публични и за тях има инсталирани корекции за сигурност. Читателите могат да видят защо своевременното отстраняване на уязвимости е от значение в отразените материали за zero-day уязвимости във WebKit на Apple.

Веригата е създадена за iPhone от поколението XS до фамилията iPhone 16, които остават с по-стари версии на операционната система.

Според доклада устройствата, актуализирани до iOS 18.7.3 от линията iOS 18 или iOS 26.2 и по-нови версии, не са изложени на известните етапи на атаката. Това означава, че операцията разчита на забавени обновления, а не на пробиване на настоящите защити.

Шпионски софтуер се насочва към данни за възстановяване на портфейли

След получаване на необходимия достъп, шпионският софтуер събира изключително лична информация, включително бази данни с пароли (keychain), Wi-Fi пароли, текстови съобщения, контакти, снимки, бисквитки от браузъра, история на обажданията, записи за местоположение и данни за профили.

Той криптира събрания материал и го изпраща към променящ се набор от сървъри за управление и контрол (command-and-control). Повторно внедрена версия, наблюдавана през август, добавя специална функционалност за кражба на крипто портфейли.

Тя търси в keychain на iPhone за начални фрази (seed phrases) и мнемонична информация от портфейли за криптовалута. Тези думи за възстановяване могат да дадат на киберпрестъпниците контрол върху средствата, правейки пробива по-щетен от конвенционален инцидент с кражба на данни.

Атакуващите са обновили имената на файловете и междинните компоненти, докато по-старите файлове са останали достъпни, което затруднява откриването и свалянето на съдържанието.

Този модел наподобява други заплахи в екосистемата от пакети, включително атаки към зависимости за кражба на идентификационни данни, където код, който изглежда полезен, може тихомълком да събира ценни тайни след инсталиране.

Операторите на уебсайтове, използващи засегнатите системи за управление на съдържанието, трябва да премахнат ненадеждните теми, да прегледат своите front-end скриптове, да променят идентификационните данни, обработвани на хоста, и да проверят мрежовата активност за индикаторите по-долу.

Разработчиците трябва да фиксират и преглеждат Composer зависимостите, включително темите и ресурсите, тъй като файловете от страната на браузъра се изпълняват в сесиите на посетителите точно толкова сигурно, колкото и сървърният код.

Екипите по сигурност трябва да блокират изброените мрежови индикатори и да следят за съмнителни модули за зареждане на страници, скрити iframes и необичайни заявки от браузъра.

Те трябва също така да дадат приоритет на обновленията за iPhone за устройства, които все още използват по-стари версии. Кампанията е напомняне, че атаките срещу веригата за доставки на софтуер могат да навредят не само на разработчиците, но и на всеки човек, който посещава засегнат уебсайт.

Индикатори за компрометиране (IoCs):

Забележка: IP адресите и домейните са умишлено обезвредени (напр. [.]), за да се предотврати случайно решаване на имена или създаване на хипервръзки. Възстановете ги само в контролирани платформи за разузнаване на заплахи като MISP, VirusTotal или вашата SIEM система.