Cảnh báo: 13 gói mã độc trên Packagist tấn công iPhone chưa cập nhật để đánh cắp ví tiền điện tử
Các nhà nghiên cứu bảo mật phát hiện 13 gói Composer độc hại trên Packagist đang được sử dụng để tiêm mã độc vào các trang web phim và truyện tranh, từ đó khai thác lỗ hổng trên iPhone để cài đặt...
- Giọng nữ Bắc
Các chuyên gia an ninh mạng vừa phát hiện một chiến dịch tấn công tinh vi sử dụng 13 gói Composer độc hại trên nền tảng Packagist. Những gói này được thiết kế để tiêm mã JavaScript vào các trang web xem phim và truyện tranh tại Việt Nam, nhằm thực hiện các hành vi lừa đảo quảng cáo và triển khai spyware nhắm vào người dùng iPhone chưa cập nhật hệ điều hành.
Table Of Content
Cơ chế tấn công đa tầng
Theo Kush Pandya, nhà nghiên cứu tại Socket, mã độc này thực hiện hai nhiệm vụ chính: chuyển hướng người dùng đến các trang web cờ bạc/quảng cáo độc hại và sử dụng chuỗi khai thác WebKit-to-kernel để cài đặt spyware trên các thiết bị iOS. Chiến dịch này được cho là có liên quan đến một nhóm tin tặc tại Việt Nam, dựa trên dữ liệu từ metadata của các commit.
Chuỗi tấn công iOS hoạt động bằng cách chèn một iframe ẩn để xác định phiên bản hệ điều hành của nạn nhân, sau đó tải về các exploit tương ứng. Cụ thể, mã độc khai thác hai lỗ hổng WebKit là CVE-2025-31277 và CVE-2025-43529. Sau khi vượt qua sandbox của WebContent, mã độc tiếp tục tấn công vào kernel thông qua driver AppleM2ScalerCSCDriver để giành quyền đọc/ghi trên thiết bị.
Đánh cắp tài sản số và dữ liệu nhạy cảm
Sau khi chiếm quyền kiểm soát, mã độc sẽ thu thập hàng loạt dữ liệu cá nhân bao gồm: keychain, mật khẩu Wi-Fi, tin nhắn SMS, danh bạ, ảnh, cookie trình duyệt, lịch sử cuộc gọi và vị trí. Tất cả dữ liệu này được mã hóa AES và gửi về máy chủ điều khiển (C2).
Đáng chú ý, phiên bản mới nhất của mã độc được cập nhật từ tháng 8/2026 còn nhắm mục tiêu trực tiếp vào các ví tiền điện tử. Nó thực hiện truy vấn dữ liệu ví từ các ứng dụng như Bitget, BitKeep, Bitpie, Phantom, Tonkeeper, Trust Wallet và OKX để đánh cắp seed phrase và mnemonic.
Khuyến nghị cho quản trị viên
Các gói mã độc này chủ yếu ngụy trang dưới dạng theme cho OphimCMS và KKPhim. Các quản trị viên trang web sử dụng các nền tảng này cần thực hiện ngay các bước sau:
- Kiểm tra và gỡ bỏ các gói thư viện nghi vấn (như các namespace: vsmov, vsphim, haiau009, chilltvcms, ophimcms).
- Thay đổi toàn bộ thông tin xác thực (credentials) của hệ thống.
- Rà soát lại các tệp tin jQuery và script theme để tìm kiếm các dấu hiệu xâm nhập (IoC).
- Khuyến cáo người dùng cập nhật iPhone lên các phiên bản iOS mới nhất để vá các lỗ hổng bảo mật đã được Apple khắc phục.
Nguồn tham khảo: The Hacker News

No Comment! Be the first one.