Eine Reihe von dreizehn bösartigen Composer-Theme-Paketen auf der PHP-Paketverwaltung Packagist ist darauf ausgelegt, Skripte in vietnamesische Film- und Comic-Streaming-Seiten einzuschleusen. Die infizierten Bibliotheken leiten Besucher auf betrügerische Glücksspiel- und Werbeseiten um und starten auf ungepatchten iPhones eine mehrstufige Exploit-Kette, die Spyware installiert und gezielt Wallet-Seeds sowie andere sensible Daten aus dem Keychain stiehlt. Die Kampagne richtet sich vor allem gegen iOS-Geräte, die nicht auf die aktuellen Sicherheitsupdates aktualisiert wurden – darunter Modelle vom iPhone XS bis iPhone 16.
Die dreizehn infizierten Pakete und ihr Wirkmechanismus
Sicherheitsforscher des Unternehmens Socket haben die Pakete unter fünf verschiedenen Vendor-Namespaces identifiziert. Sie tarnen sich als legitime Themes für die CMS-Systeme OphimCMS und KKPhim, die häufig von vietnamesischen Streaming-Plattformen genutzt werden. Sobald ein Betreiber ein solches Theme installiert, injiziert der kompromittierte Composer-Code JavaScript in jede ausgelieferte Seite. Dieses Skript führt zwei parallele Angriffsvektoren aus.
Übersicht der entdeckten Pakete
- vsmov: theme-dy, theme-rrdyw, theme-motchill, theme-vsmov
- vsphim: theme-heovl, theme-thempho
- haiau009: kkphim-legend, kkphim-motchill
- chilltvcms: theme-legend
- ophimcms: theme-dy, theme-motchill, theme-pcc, theme-rrdyw
Die erste Komponente des Angriffs richtet sich an alle mobilen Besucher: Über eine Weiterleitungskette werden Nutzer auf Glücksspiel- und Betrugsseiten geführt, während gleichzeitig unerwünschte Werbung eingeblendet wird – ein klassisches Ad-Fraud-Modell. Die zweite, weitaus gefährlichere Komponente zielt ausschließlich auf iPhones ab. Dabei wird ein verstecktes iframe-Element in die Webseite eingefügt, das die iOS-Version des Geräts erkennt und je nach Betriebssystemstand eine spezifische Exploit-Kette nachlädt.
Die iOS-Exploit-Kette: Von WebKit zum Kernel
Der Angriff auf iPhones nutzt zwei bekannte WebKit-Schwachstellen, für die Apple inzwischen Patches veröffentlicht hat. Die erste Lücke, CVE-2025-31277, wurde mit iOS 18.6 geschlossen. Die zweite, CVE-2025-43529, ist in den Versionen 18.7.3 und 26.2 behoben. Die Ausnutzung erfolgt in einer Art und Weise, die an das bekannte DarkSword-Exploit-Kit erinnert: Der Code bricht zunächst aus der WebContent-Sandbox von Safari aus und verschafft sich Zugriff auf den GPU-Prozess. Von dort aus gelangt eine zweite Stufe über den IOKit-Treiber AppleM2ScalerCSCDriver in den Kernel. Apple hat diesen Kernel-Escape-Patch mit den iOS- und macOS-Updates 26.1 adressiert.
Datenextraktion und Wallet-Diebstahl
Sobald der Angreifer Lese- und Schreibrechte im Kernel erlangt hat, wird ein finales Payload ausgeführt. Es liest gezielt folgende Daten aus dem Gerät aus: Keychain-Datenbanken, WLAN-Passwörter, die SMS-Datenbank, das Adressbuch, Fotos, Browser-Cookies, Anrufverlauf, Standortverlauf sowie Kontodatenbanken. Die gesammelten Informationen werden mit AES verschlüsselt und per HTTPS-POST an einen rotierenden Pool von Command-and-Control-Servern gesendet. Der Worker meldet den Fortschritt der Exploit-Kette an die Domain cloudfareintcdn[.]com/wd-status.html.
Eine besonders perfide Erweiterung der Kampagne wurde ab dem 12. August 2026 beobachtet. Die Angreifer setzten eine neue Payload-Version ein, die zusätzlich aus dem iOS-Keychain die Seeds und Mnemonics von Kryptowährungs-Wallets extrahiert. Konkret werden die Passwortdaten folgender Wallet-Anwendungen abgefragt: Bitget, BitKeep, Bitpie, Phantom, Tonkeeper, Trust Wallet und OKX. Damit geht der Angriff über die reine Datensammlung hinaus und ermöglicht direkten finanziellen Diebstahl.
Hintergrund der Angreifer und Infrastruktur
Die Urheber der Kampagne sind bislang nicht eindeutig identifiziert, aber Metadaten in den Git-Commits deuten auf eine vietnamesischsprachige Gruppe hin. Die Exploit-Hosts für die iOS-Kette werden über die Infrastruktur von Funnull bereitgestellt. Dieses Unternehmen wurde im Mai 2025 von den USA sanktioniert, weil es Romance-Baiting-Betrug ermöglicht hat, der zu Kryptowährungsverlusten von über 200 Millionen US-Dollar führte. Die Verwendung derselben Infrastruktur unterstreicht die professionelle und gut vernetzte Struktur der Täter.
Socket entdeckte zudem, dass dieselben fünf Vendor-Namespaces weitere Theme-Pakete veröffentlicht haben, die zum Zeitpunkt der Analyse noch keine aktive Schadfunktion enthielten. Diese Pakete sind jedoch bereits so konfiguriert, dass der bösartige Code über sogenannte „Custom JS“-Felder auf jeder Seite der Website aktiviert werden kann. Die Gefahr besteht, dass die Angreifer diese Pakete später nachrüsten oder bei Bedarf fernsteuern.
Schutzmaßnahmen für Betreiber und Nutzer
Betreiber von Websites, die auf OphimCMS oder KKPhim setzen, sollten umgehend prüfen, ob eines der genannten Pakete installiert ist. Falls ja, muss das Paket entfernt, alle Zugangsdaten rotiert und die ausgelieferten jQuery- sowie Theme-Skripte auf Indikatoren einer Kompromittierung untersucht werden. Socket hat auf seiner Analyse-Seite eine Liste mit konkreten IOCs (Indicators of Compromise) veröffentlicht. Für iPhone-Nutzer gilt: Ein Update auf mindestens iOS 18.7.3 bzw. iOS 26.2 schließt die ausgenutzten WebKit-Lücken und den Kernel-Escape. Geräte mit älteren Versionen bleiben weiterhin verwundbar.
Die Angriffskette zeigt, wie ein einziger infizierter Theme-Code in einem CMS ausreicht, um Zehntausende Besucher einer Website zu gefährden – darunter auch die Betreiber selbst, die unwissentlich die Schadsoftware ausgeliefert haben. Angesichts der anhaltenden Aktivität der Gruppe und der Möglichkeit, weitere Pakete nachzuladen, müssen sowohl Entwickler von PHP-Paketen als auch Site-Betreiber ihre Lieferkette deutlich strenger prüfen. Die Verwendung von vertrauenswürdigen Quellen, regelmäßige Audits des installierten Codes und die Implementierung von Content-Security-Policies können das Risiko zumindest reduzieren, bis die iOS-Patches flächendeckend verteilt sind.