{"id":50812,"date":"2026-09-01T18:07:04","date_gmt":"2026-09-01T16:07:04","guid":{"rendered":"https:\/\/overcentral.com\/de\/?p=50812"},"modified":"2026-09-01T18:07:04","modified_gmt":"2026-09-01T16:07:04","slug":"13-boesartige-packagist-pakete-stehlen-wallet-seeds-ungepatchter-iphones","status":"publish","type":"post","link":"https:\/\/overcentral.com\/de\/13-boesartige-packagist-pakete-stehlen-wallet-seeds-ungepatchter-iphones\/","title":{"rendered":"13 b\u00f6sartige Packagist-Pakete stehlen Wallet-Seeds ungepatchter iPhones"},"content":{"rendered":"<p>Eine Reihe von dreizehn b\u00f6sartigen Composer-Theme-Paketen auf der PHP-Paketverwaltung Packagist ist darauf ausgelegt, Skripte in vietnamesische Film- und Comic-Streaming-Seiten einzuschleusen. Die infizierten Bibliotheken leiten Besucher auf betr\u00fcgerische Gl\u00fccksspiel- und Werbeseiten um und starten auf ungepatchten iPhones eine mehrstufige Exploit-Kette, die Spyware installiert und gezielt Wallet-Seeds sowie andere sensible Daten aus dem Keychain stiehlt. Die Kampagne richtet sich vor allem gegen iOS-Ger\u00e4te, die nicht auf die aktuellen Sicherheitsupdates aktualisiert wurden \u2013 darunter Modelle vom iPhone XS bis iPhone 16.<\/p>\n<h2>Die dreizehn infizierten Pakete und ihr Wirkmechanismus<\/h2>\n<p>Sicherheitsforscher des Unternehmens Socket haben die Pakete unter f\u00fcnf verschiedenen Vendor-Namespaces identifiziert. Sie tarnen sich als legitime Themes f\u00fcr die CMS-Systeme OphimCMS und KKPhim, die h\u00e4ufig von vietnamesischen Streaming-Plattformen genutzt werden. Sobald ein Betreiber ein solches Theme installiert, injiziert der kompromittierte Composer-Code JavaScript in jede ausgelieferte Seite. Dieses Skript f\u00fchrt zwei parallele Angriffsvektoren aus.<\/p>\n<h3>\u00dcbersicht der entdeckten Pakete<\/h3>\n<ul>\n<li>vsmov: theme-dy, theme-rrdyw, theme-motchill, theme-vsmov<\/li>\n<li>vsphim: theme-heovl, theme-thempho<\/li>\n<li>haiau009: kkphim-legend, kkphim-motchill<\/li>\n<li>chilltvcms: theme-legend<\/li>\n<li>ophimcms: theme-dy, theme-motchill, theme-pcc, theme-rrdyw<\/li>\n<\/ul>\n<p>Die erste Komponente des Angriffs richtet sich an alle mobilen Besucher: \u00dcber eine Weiterleitungskette werden Nutzer auf Gl\u00fccksspiel- und Betrugsseiten gef\u00fchrt, w\u00e4hrend gleichzeitig unerw\u00fcnschte Werbung eingeblendet wird \u2013 ein klassisches Ad-Fraud-Modell. Die zweite, weitaus gef\u00e4hrlichere Komponente zielt ausschlie\u00dflich auf iPhones ab. Dabei wird ein verstecktes iframe-Element in die Webseite eingef\u00fcgt, das die iOS-Version des Ger\u00e4ts erkennt und je nach Betriebssystemstand eine spezifische Exploit-Kette nachl\u00e4dt.<\/p>\n<h2>Die iOS-Exploit-Kette: Von WebKit zum Kernel<\/h2>\n<p>Der Angriff auf iPhones nutzt zwei bekannte WebKit-Schwachstellen, f\u00fcr die Apple inzwischen Patches ver\u00f6ffentlicht hat. Die erste L\u00fccke, <strong>CVE-2025-31277<\/strong>, wurde mit iOS 18.6 geschlossen. Die zweite, <strong>CVE-2025-43529<\/strong>, ist in den Versionen 18.7.3 und 26.2 behoben. Die Ausnutzung erfolgt in einer Art und Weise, die an das bekannte DarkSword-Exploit-Kit erinnert: Der Code bricht zun\u00e4chst aus der WebContent-Sandbox von Safari aus und verschafft sich Zugriff auf den GPU-Prozess. Von dort aus gelangt eine zweite Stufe \u00fcber den IOKit-Treiber <em>AppleM2ScalerCSCDriver<\/em> in den Kernel. Apple hat diesen Kernel-Escape-Patch mit den iOS- und macOS-Updates 26.1 adressiert.<\/p>\n<h3>Datenextraktion und Wallet-Diebstahl<\/h3>\n<p>Sobald der Angreifer Lese- und Schreibrechte im Kernel erlangt hat, wird ein finales Payload ausgef\u00fchrt. Es liest gezielt folgende Daten aus dem Ger\u00e4t aus: Keychain-Datenbanken, WLAN-Passw\u00f6rter, die SMS-Datenbank, das Adressbuch, Fotos, Browser-Cookies, Anrufverlauf, Standortverlauf sowie Kontodatenbanken. Die gesammelten Informationen werden mit AES verschl\u00fcsselt und per HTTPS-POST an einen rotierenden Pool von Command-and-Control-Servern gesendet. Der Worker meldet den Fortschritt der Exploit-Kette an die Domain <strong>cloudfareintcdn[.]com\/wd-status.html<\/strong>.<\/p>\n<p>Eine besonders perfide Erweiterung der Kampagne wurde ab dem 12. August 2026 beobachtet. Die Angreifer setzten eine neue Payload-Version ein, die zus\u00e4tzlich aus dem iOS-Keychain die Seeds und Mnemonics von Kryptow\u00e4hrungs-Wallets extrahiert. Konkret werden die Passwortdaten folgender Wallet-Anwendungen abgefragt: <strong>Bitget, BitKeep, Bitpie, Phantom, Tonkeeper, Trust Wallet und OKX<\/strong>. Damit geht der Angriff \u00fcber die reine Datensammlung hinaus und erm\u00f6glicht direkten finanziellen Diebstahl.<\/p>\n<h2>Hintergrund der Angreifer und Infrastruktur<\/h2>\n<p>Die Urheber der Kampagne sind bislang nicht eindeutig identifiziert, aber Metadaten in den Git-Commits deuten auf eine vietnamesischsprachige Gruppe hin. Die Exploit-Hosts f\u00fcr die iOS-Kette werden \u00fcber die Infrastruktur von <strong>Funnull<\/strong> bereitgestellt. Dieses Unternehmen wurde im Mai 2025 von den USA sanktioniert, weil es Romance-Baiting-Betrug erm\u00f6glicht hat, der zu Kryptow\u00e4hrungsverlusten von \u00fcber 200 Millionen US-Dollar f\u00fchrte. Die Verwendung derselben Infrastruktur unterstreicht die professionelle und gut vernetzte Struktur der T\u00e4ter.<\/p>\n<p>Socket entdeckte zudem, dass dieselben f\u00fcnf Vendor-Namespaces weitere Theme-Pakete ver\u00f6ffentlicht haben, die zum Zeitpunkt der Analyse noch keine aktive Schadfunktion enthielten. Diese Pakete sind jedoch bereits so konfiguriert, dass der b\u00f6sartige Code \u00fcber sogenannte \u201eCustom JS\u201c-Felder auf jeder Seite der Website aktiviert werden kann. Die Gefahr besteht, dass die Angreifer diese Pakete sp\u00e4ter nachr\u00fcsten oder bei Bedarf fernsteuern.<\/p>\n<h2>Schutzma\u00dfnahmen f\u00fcr Betreiber und Nutzer<\/h2>\n<p>Betreiber von Websites, die auf OphimCMS oder KKPhim setzen, sollten umgehend pr\u00fcfen, ob eines der genannten Pakete installiert ist. Falls ja, muss das Paket entfernt, alle Zugangsdaten rotiert und die ausgelieferten jQuery- sowie Theme-Skripte auf Indikatoren einer Kompromittierung untersucht werden. Socket hat auf seiner Analyse-Seite eine Liste mit konkreten IOCs (Indicators of Compromise) ver\u00f6ffentlicht. F\u00fcr iPhone-Nutzer gilt: Ein Update auf mindestens iOS 18.7.3 bzw. iOS 26.2 schlie\u00dft die ausgenutzten WebKit-L\u00fccken und den Kernel-Escape. Ger\u00e4te mit \u00e4lteren Versionen bleiben weiterhin verwundbar.<\/p>\n<p>Die Angriffskette zeigt, wie ein einziger infizierter Theme-Code in einem CMS ausreicht, um Zehntausende Besucher einer Website zu gef\u00e4hrden \u2013 darunter auch die Betreiber selbst, die unwissentlich die Schadsoftware ausgeliefert haben. Angesichts der anhaltenden Aktivit\u00e4t der Gruppe und der M\u00f6glichkeit, weitere Pakete nachzuladen, m\u00fcssen sowohl Entwickler von PHP-Paketen als auch Site-Betreiber ihre Lieferkette deutlich strenger pr\u00fcfen. Die Verwendung von vertrauensw\u00fcrdigen Quellen, regelm\u00e4\u00dfige Audits des installierten Codes und die Implementierung von Content-Security-Policies k\u00f6nnen das Risiko zumindest reduzieren, bis die iOS-Patches fl\u00e4chendeckend verteilt sind.<\/p>\n","protected":false},"excerpt":{"rendered":"<p>Eine Reihe von dreizehn b\u00f6sartigen Composer-Theme-Paketen auf der PHP-Paketverwaltung Packagist ist darauf ausgelegt, Skripte in vietnamesische Film- und Comic-Streaming-Seiten einzuschleusen. Die infizierten Bibliotheken leiten Besucher auf betr\u00fcgerische Gl\u00fccksspiel- und Werbeseiten um und starten auf ungepatchten iPhones eine mehrstufige Exploit-Kette, die Spyware installiert und gezielt Wallet-Seeds sowie andere sensible Daten aus dem Keychain stiehlt. Die Kampagne [&hellip;]<\/p>\n","protected":false},"author":5,"featured_media":53974,"comment_status":"closed","ping_status":"","sticky":false,"template":"","format":"standard","meta":{"fifu_image_url":"https:\/\/cards.overcentral.com\/cards\/de\/50812.png","fifu_image_alt":"13 b\u00f6sartige Packagist-Pakete stehlen Wallet-Seeds ungepatchter iPhones","footnotes":""},"categories":[6671],"tags":[],"class_list":["post-50812","post","type-post","status-publish","format-standard","has-post-thumbnail","category-scherheit"],"fifu_image_url":"https:\/\/cards.overcentral.com\/cards\/de\/50812.png","fifu_image_alt":"13 b\u00f6sartige Packagist-Pakete stehlen Wallet-Seeds ungepatchter iPhones","_links":{"self":[{"href":"https:\/\/overcentral.com\/de\/wp-json\/wp\/v2\/posts\/50812","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/overcentral.com\/de\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/overcentral.com\/de\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/overcentral.com\/de\/wp-json\/wp\/v2\/users\/5"}],"replies":[{"embeddable":true,"href":"https:\/\/overcentral.com\/de\/wp-json\/wp\/v2\/comments?post=50812"}],"version-history":[{"count":1,"href":"https:\/\/overcentral.com\/de\/wp-json\/wp\/v2\/posts\/50812\/revisions"}],"predecessor-version":[{"id":50818,"href":"https:\/\/overcentral.com\/de\/wp-json\/wp\/v2\/posts\/50812\/revisions\/50818"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/overcentral.com\/de\/wp-json\/wp\/v2\/media\/53974"}],"wp:attachment":[{"href":"https:\/\/overcentral.com\/de\/wp-json\/wp\/v2\/media?parent=50812"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/overcentral.com\/de\/wp-json\/wp\/v2\/categories?post=50812"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/overcentral.com\/de\/wp-json\/wp\/v2\/tags?post=50812"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}