恶意网站主题暗藏攻击链!黑客借Composer投毒窃取iPhone加密货币助记词

admin 2026-09-02 05:06:10 网络安全文章 来源:ZONE.CI 全球网 0 阅读模式

文章总结: 黑客通过篡改Packagist主题包实施供应链攻击,向访问恶意网站的iPhone用户植入恶意脚本,利用两个WebKit漏洞(CVE-2025-31277、CVE-2025-43529)实现远程代码执行和内核逃逸,窃取钥匙串、加密货币助记词等敏感数据。建议网站运营者审计第三方主题和依赖,iPhone用户升级至安全版本,安全团队封禁IOC并监测异常请求。 综合评分: 88 文章分类: 供应链安全,恶意软件,漏洞分析,应急响应,安全建议


恶意网站主题暗藏攻击链!黑客借Composer投毒窃取iPhone加密货币助记词

看雪学苑 看雪学苑

看雪学苑

2026年9月1日 18:05 上海

在小说阅读器读本章

去阅读

在公众号小说中沉浸阅读

近期Socket安全研究团队披露一起供应链攻击事件:攻击者篡改13个Packagist网站主题包,通过越南影视漫画流媒体网站,向访客植入恶意代码。普通网站管理员在不知情的情况下安装恶意主题,所有访问站点的用户都会被加载恶意脚本,iPhone设备成为主要攻击目标。

本次攻击利用Composer组件管理器传播恶意主题包,这些伪装成正常的主题保留原有功能,偷偷植入JavaScript加载器。攻击者对访问者做设备、来源识别过滤:桌面端、爬虫、直接访问的用户不会触发攻击,仅针对移动设备访客实施攻击,以此降低被安全检测发现的概率。

PART 01

攻击两条分支链路

分支一:赌博广告欺诈

针对普通移动访客,恶意脚本会诱导跳转至赌博网站,完成广告欺诈获利。

分支二:iOS WebKit到内核完整利用链(高危)

满足条件的iPhone用户会触发完整漏洞利用链,这是本次攻击最危险部分。

  1. 恶意脚本从攻击者服务器拉取额外攻击载荷,通过隐藏页面检测设备iOS版本;

  2. 利用两个公开WebKit漏洞 CVE‑2025‑31277、CVE‑2025‑43529,实现浏览器渲染器远程代码执行;

  3. 进一步完成内核逃逸,获取设备深层权限。

✅ 受影响设备范围:iPhone XS~iPhone16系列,未更新系统的旧版本设备。

✅ 安全版本:iOS18系列升级至18.7.3、iOS26.2及以上版本可抵御该攻击链。

PART 02

窃取哪些敏感数据?

成功入侵设备后,间谍软件会批量窃取大量隐私数据,2026年8月更新的版本新增加密货币钱包窃取能力:

  1. 设备本地数据:钥匙串、WiFi密码、短信、通讯录、照片、Cookie、通话记录、位置信息;

  2. 加密货币钱包助记词/种子短语,这是资产的核心恢复凭证,一旦泄露,黑客可直接转移钱包内全部资产;

  3. 全部窃取数据经过AES加密后,上传至20个轮换的C2控制服务器,攻击者持续更换域名,增加溯源与封禁难度。

关键风险点:网站运营方可能完全不知情,只是安装了第三方主题,就把全站访客暴露在攻击之下。

PART 03

多方安全建议

网站运营者

  1. 立即卸载来源不明的第三方主题,核查前端页面JS脚本;

  2. Composer依赖包做版本锁定,安装主题、资源类组件前务必做代码审计;

  3. 轮换服务器相关凭证,监测出站网络流量,排查可疑请求。

普通iPhone用户

  1. 尽快升级iOS系统到安全版本,该攻击完全依赖旧系统未修复漏洞;

  2. 谨慎访问小众影视、漫画流媒体站点,避免点击不明跳转链接。

安全团队

  1. 封禁报告内的IOC网络指标;

  2. 监测页面异常加载器、隐藏iframe、非常规浏览器请求行为。

资讯来源:Socket.dev、Cyber Security News

球分享

球点赞

球在看


免责声明:

本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。

任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。

本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我

本文转载自:看雪学苑 看雪学苑 看雪学苑《恶意网站主题暗藏攻击链!黑客借Composer投毒窃取iPhone加密货币助记词》

评论:0   参与:  0