Güvenlik araştırmacıları, Packagist deposunda yayımlanan 13 kötü amaçlı paketin, güncel olmayan iPhone’larda kripto cüzdan kurtarma ifadelerini ve cihaz verilerini toplamak için kullanıldığını açıkladı. Aynı kampanya, mobil ziyaretçileri bahis ve reklam dolandırıcılığına yönlendiriyor; site sahipleri ise çoğu zaman fark etmeden zararlı temayı kendi kullanıcılarına servis ediyor.
Saldırı zinciri, özellikle iOS 18.4 ile 18.6.x arasındaki sürümleri çalıştıran cihazları hedef alıyor. Etkilenen modellerin iPhone XS’ten iPhone 16’ya kadar uzandığı belirtiliyor. Araştırmaya göre zararlı tema, sayfaya gömülen JavaScript üzerinden önce mobil reklam dolandırıcılığı ve kumar yönlendirme akışı başlatıyor, ardından iPhone tarafında WebKit’ten çekirdeğe uzanan ayrı bir istismar zinciri devreye giriyor.
Packagist üzerinden yayılan trojanize temalar
İncelemeye göre kampanya, ilk kez Mart 2026’da belgelenen daha geniş bir operasyonun devamı niteliğinde. O dönemde altı kötü amaçlı Packagist paketi, OphimCMS teması gibi gösterilerek ziyaretçileri başka sitelere yönlendirmek, URL sızdırmak, reklam enjekte etmek ve Funnull altyapısından ikinci aşama yük indirmek için kullanılmıştı. Yeni sette toplam 13 paket yer alıyor ve bunlar beş farklı satıcı alan adına yayılıyor.
Listede vsmov altında theme-dy, theme-rrdyw, theme-motchill ve theme-vsmov; vsphim altında theme-heovl ile theme-thempho; haiau009 altında kkphim-legend ve kkphim-motchill; chilltvcms altında theme-legend; ophimcms altında ise theme-dy, theme-motchill, theme-pcc ve theme-rrdyw bulunuyor. Socket araştırmacısı Kush Pandya, gömülen kodun iki ayrı iş yaptığını söyledi: mobil ziyaretçiler için bahis ve reklam sahteciliği akışı, iPhone’larda ise casus yazılımla sonuçlanan bir istismar zinciri.
Trojanize edilmiş Composer teması, her sayfada çalışan JavaScript’i yükleyerek telefonu bir yönlendirme ve reklam enjeksiyon hattına sokuyor. iPhone tarafında ise kullanıcıya görünmeyen bir iframe ekleniyor, iOS sürümü belirleniyor ve buna uygun istismar varyantı çağrılıyor. Zincir, WebKit’teki iki açığı kullanıyor: CVE-2025-31277, https://nvd.nist.gov/vuln/detail/CVE-2025-31277 ve CVE-2025-43529, https://nvd.nist.gov/vuln/detail/CVE-2025-43529. İlk açık 18.6 sürümünde, ikinci açık ise 18.7.3 ve 26.2 sürümlerinde yamalandı. Araştırmacılar, bu yapının DarkSword exploit kit’ine benzer biçimde kurgulandığını belirtiyor.
Yük, önce WebContent sandbox’ından GPU sürecine sıçrıyor. Ardından ikinci aşama, AppleM2ScalerCSCDriver IOKit user client üzerinden çekirdeğe ulaşıyor ve okuma-yazma yetkisi elde ediyor. Apple’ın bu çekirdek kaçış açığını iOS 26.1 ve macOS 26.1 ile kapattığı aktarıldı.
Pandya, Apple’ın çekirdek kaçışına ayrı bir CVE numarası paylaşmadığını, ancak şirketin rapor kendilerine ulaşmadan önce iOS 26.1 ve macOS 26.1’de yamayı yayımladığını söyledi. Bu kusurun CVE-2025-43398, CVE-2025-43510 ya da CVE-2025-43520 olabileceği düşünülüyor; bu üç açık da geçen yılın sonlarında düzeltilen çekirdek hataları arasında yer alıyor.
Başarıyla tamamlanan çalıştırmalarda son yük, keychain veritabanlarını, Wi-Fi parolalarını, SMS veritabanını, adres defterini, Fotoğraflar içeriğini, tarayıcı çerezlerini, arama geçmişini, konum geçmişini ve hesap veritabanlarını topluyor. Elde edilen veriler AES ile şifreleniyor ve HTTPS POST /upload üzerinden dönen bir komuta-kontrol alan adı havuzuna gönderiliyor. Worker sürecinin istismar ilerlemesini cloudfareintcdn[.]com/wd-status.html adresine bildirdiği de tespit edildi.
Yeni aşama: cüzdan tohumları ve keychain avı
Saldırganların 12 Ağustos 2026 civarında iOS zincirini yeniden devreye aldığı, hedefin özellikle iOS 18.4 ile 18.6.x sürümlerini kullanan cihazlar olduğu bildirildi. Bu yeni yük, iOS Keychain içinden kripto cüzdan tohumlarını ve mnemonic ifadeleri toplamaya odaklanıyor.
Zararlı yazılım Bitget, BitKeep, Bitpie, Phantom, Tonkeeper, Trust Wallet ve OKX için saklanan parola deposunu sorgulayarak cüzdan verisi arıyor. Böylece operasyon, yalnızca cihaz verisi toplamakla kalmıyor; doğrudan finansal hırsızlık aşamasına da geçiyor.
Socket, analiz sırasında aynı beş satıcı alan adında başka tema paketleri de gördüğünü, ancak bunlarda aktif yük bulunmadığını açıkladı. Yine de bu paketler, tüm sayfalara işlenen “Custom JS” alanları üzerinden zararlı kodu daha sonra çalıştırabilecek şekilde hazırlanmıştı.
Kampanyanın arkasında kimin olduğu net değil. Ancak commit meta verilerindeki zaman damgaları, faaliyetin Vietnam bağlantılı bir grup tarafından yürütülmüş olabileceğine işaret ediyor. iOS istismarını barındıran altyapının ise Funnull tarafından sağlandığı belirtiliyor. ABD, bu şirketi geçen mayısta, 200 milyon doları aşan kripto kaybına yol açan romantik dolandırıcılık operasyonlarını kolaylaştırdığı gerekçesiyle yaptırım listesine almıştı.
Pandya’nın aktardığına göre, bir siteye yüklenen bu temalardan birini ziyaret eden ve iOS 18.6.x sonrasına güncellenmemiş bir iPhone kullanan kişi, mobil Safari üzerinden açılan bir sayfa ile keychain, Wi-Fi parolaları, SMS, Fotoğraflar, kişiler, çerezler, konum geçmişi, hesap veritabanları ve kripto cüzdan tohumlarının toplanmasıyla karşı karşıya kalabiliyor. Aynı ziyaretçi, her durumda bahis yönlendirme ve reklam enjeksiyonu zincirine de maruz kalıyor. Site sahipleri için de durum farklı değil; temayı bilmeden yayımladıkları için zararlı yük kendi kullanıcılarına gidiyor.
OphimCMS veya KKPhim kullanan site operatörlerinin, kurulu paketleri kontrol etmesi, şüpheli olanları kaldırması, kimlik bilgilerini yenilemesi ve dağıtılan jQuery ile tema betiklerini ihlal belirtisi açısından incelemesi gerektiği ifade edildi.
