13 حزمة خبيثة من Packagist تستهدف iPhones لسرقة العملات المشفرة

في عالم الأمن السيبراني، تتزايد التهديدات بشكل متسارع، خاصة تلك التي تستهدف الأجهزة المحمولة. في هذا المقال، نستعرض 13 حزمة خبيثة تم اكتشافها على Packagist تستهدف أجهزة iPhone غير المحدثة.
13 حزمة خبيثة من Packagist تستهدف أجهزة iPhone غير المحدثة لسرقة مفاتيح محفظة العملات المشفرة
حدد باحثو الأمن السيبراني مجموعة من 13 حزمة خبيثة من Composer على Packagist مصممة لحقن JavaScript في مواقع بث الأفلام والقصص المصورة الفيتنامية التي تثبت تلك المكتبات وتبدأ في نشر برامج التجسس المستهدفة للأجهزة التي تعمل بنظام iOS غير المحدث.
“يعمل الكود المُحقن على تنفيذ عمليتين ضد زوار الموقع: سلسلة من الاحتيال الإعلاني على الهواتف المحمولة وإعادة توجيه القمار، وعلى أجهزة iPhone، سلسلة من استغلال WebKit-to-kernel التي تثبت برامج التجسس،” قال الباحث في الأمن Socket كوش باندي.
تُعتبر هذه الأنشطة جزءًا من حملة تم توثيقها لأول مرة من قبل شركة الأمن التطبيقي في مارس 2026، والتي استغلت ست حزم خبيثة من Packagist تُظهر أنها ثيمات OphimCMS لإعادة توجيه الزوار، واستخراج عناوين URL، وحقن الإعلانات، وتقديم حمولة من البنية التحتية المستضافة بواسطة Funnull إلى دفع الضحايا نحو مواقع القمار والمحتوى البالغ.
تتضمن المجموعة الكاملة من الحزم، التي تمتد عبر خمسة أسماء بائعين، ما يلي –
- vsmov: theme-dy، theme-rrdyw، theme-motchill، theme-vsmov
- vsphim: theme-heovl، theme-thempho
- haiau009: kkphim-legend، kkphim-motchill
- chilltvcms: theme-legend
- ophimcms: theme-dy، theme-motchill، theme-pcc، theme-rrdyw
بشكل عام، تقوم الثيمات المُخترقة من Composer بحقن JavaScript الذي ينفذ إعادة توجيه قمار واحتيال إعلاني على الهواتف المحمولة، وعلى أجهزة iPhone، سلسلة استغلال WebKit-to-kernel المستضافة بواسطة Funnull والتي تنتهي ببرامج التجسس وسرقة محفظة العملات المشفرة.
تم تصميم سلسلة الهجوم على iOS لإدراج عنصر iframe مخفي يحدد إصدار iOS ويحمّل إصدارًا محددًا من الاستغلال يتناسب مع نظام التشغيل. على وجه التحديد، تستغل ثغرتين في WebKit — CVE-2025-31277 (تم تصحيحها في الإصدار 18.6) وCVE-2025-43529 (تم تصحيحها في الإصدارات 18.7.3 و26.2) — بطريقة مشابهة لمجموعة استغلال DarkSword.
ثم يتجه الحمولة خارج صندوق WebContent إلى عملية GPU، تليها مرحلة ثانية تصل إلى النواة من خلال عميل IOKit AppleM2ScalerCSCDriver، وفي النهاية تحصل على صلاحيات القراءة والكتابة. يُقال إن Apple قد عالجت ثغرة الهروب من النواة في iOS وmacOS 26.1.
قال باندي لـ The Hacker News إن Apple لم تشارك معرف CVE لثغرة الهروب من النواة، ولكن الشركة المصنعة لـ iPhone أكدت أن المشكلة قد تم تصحيحها بالفعل في iOS 26.1 وmacOS 26.1 قبل تلقي تقريرهم. يُشتبه في أن تكون CVE-2025-43398، CVE-2025-43510، أو CVE-2025-43520، جميعها ثغرات تتعلق بالنواة تم تصحيحها في وقت متأخر من العام الماضي.
“عند النجاح، تستخدم الحمولة النهائية قراءة النواة لجمع قواعد بيانات المفتاح، وكلمات مرور Wi-Fi، وقاعدة بيانات الرسائل القصيرة، ودليل العناوين، والصور، وملفات تعريف الارتباط الخاصة بالمتصفح، وسجل المكالمات، وسجل المواقع، وقواعد بيانات الحسابات، وتشفيرها باستخدام AES، وتحميلها عبر HTTPS POST /upload إلى مجموعة متغيرة من مجالات القيادة والتحكم،” أوضح باندي. “تقوم العامل بإبلاغ تقدم الاستغلال إلى cloudfareintcdn[.]com/wd-status.html.”
تم العثور على أن المهاجمين وراء الحملة قد أعادوا نشر سلسلة iOS بالكامل حول 12 أغسطس 2026، مستهدفين بشكل أساسي أجهزة iOS التي تعمل بالإصدارات من 18.4 إلى 18.6.x بحمولة جديدة تضيف مُخترق مفاتيح محفظة العملات المشفرة وعبارة mnemonic.
يستفسر البرمجيات الخبيثة عن متجر كلمات المرور للحصول على مواد المحفظة من Bitget وBitKeep وBitpie وPhantom وTonkeeper وTrust Wallet وOKX، ممتدًا إلى ما هو أبعد من جمع بيانات الجهاز إلى السرقة المالية المباشرة.
قال Socket إن نفس أسماء البائعين الخمسة قد نشرت حزم ثيمات إضافية لا تحمل أي حمولة نشطة في وقت التحليل، على الرغم من أنها تم تكوينها بحيث يمكن تفعيل الكود الخبيث عبر حقول “JavaScript مخصص” المُعطاة في كل صفحة على المواقع.
ليس من الواضح من يقف وراء الحملة، على الرغم من الاعتقاد بأنها عمل مجموعة تعمل من فيتنام بناءً على توقيتات بيانات التعهد. ومن الجدير بالذكر أن مضيفي استغلال iOS يعملون على بنية تحتية مقدمة من Funnull، وهي كيان تم فرض عقوبات عليه من قبل الولايات المتحدة في مايو الماضي لتسهيل عمليات الاحتيال الرومانسية التي أدت إلى خسائر تزيد عن 200 مليون دولار في العملات المشفرة.
“يمكن للزائر إلى موقع قام بتثبيت واحدة من هذه الثيمات، على iPhone لم يتم تحديثه بعد إلى iOS 18.6.x (iPhone XS إلى iPhone 16)، أن يتم جمع مفاتيحهم، وكلمات مرور Wi-Fi، والرسائل القصيرة، والصور، وجهات الاتصال، وملفات تعريف الارتباط، وسجل المواقع، وقواعد بيانات الحسابات، وبذور محفظة العملات المشفرة، من خلال تحميل صفحة في Safari المحمول،” قال Socket.
“كل زائر على الهاتف المحمول معرض أيضًا لسلسلة إعادة التوجيه إلى القمار وحقن الإعلانات. كما أن مشغلي المواقع هم ضحايا أيضًا: لقد شحنوا الثيم المخترق دون علم وقدموا الحمولة لمستخدميهم.”
لمواجهة التهديد، يُنصح مشغلو المواقع الذين يستخدمون OphimCMS أو KKPhim بالتحقق مما إذا كانوا قد قاموا بتثبيت أي من الحزم المذكورة أعلاه، وإزالتها إذا تم العثور عليها، وتدوير بيانات الاعتماد، وتدقيق jQuery وسكريبتات الثيمات المُرسلة بحثًا عن مؤشرات على وجود اختراق.
مع تزايد التهديدات الإلكترونية، من الضروري أن يبقى المستخدمون على اطلاع دائم بأحدث أساليب الهجوم. تأكد من تحديث جهازك بانتظام وتجنب تثبيت أي حزم مشبوهة.




