S'inscrire

Cybersécurité - 01/09/2026

Treize paquets malveillants de Packagist ciblent les iPhones non patchés pour voler les clés de récupération des portefeuilles de cryptomonnaies.

Des chercheurs en cybersécurité ont identifié sur Packagist un ensemble de 13 packages de thèmes Composer malveillants conçus pour injecter du JavaScript dans des sites de streaming de films et de bandes dessinées vietnamiens qui installent ces bibliothèques et lancent le déploiement de logiciels espions destinés aux appareils iOS non patchés.

« Le code injecté exécute deux opérations contre les visiteurs d’un site : une chaîne de redirection vers la fraude publicitaire mobile et les jeux d’argent, et, sur les iPhones, une chaîne d’exploitation WebKit vers le noyau qui installe des logiciels espions », a déclaré Kush Pandya, chercheur en sécurité chez Socket .

Cette activité est considérée comme faisant partie d’une campagne documentée pour la première fois par la société de sécurité des applications en mars 2026, qui exploitait six packages Packagist malveillants se faisant passer pour des thèmes OphimCMS afin de rediriger les visiteurs, d’exfiltrer des URL, d’injecter des publicités et de servir, à partir de l’infrastructure hébergée par Funnull, une charge utile de deuxième étape pour conduire les victimes vers des sites de jeux d’argent et de contenu pour adultes.

L’ensemble complet des packages, qui couvrent cinq espaces de noms de fournisseurs, est présenté ci-dessous :

  • vsmov : thème-dy, thème-rrdyw, thème-motchill, thème-vsmov
  • vsphim : thème-heovl, thème-thempho
  • haiau009 : kkphim-legend, kkphim-motchill
  • chilltvcms : thème-légende
  • ophimcms : theme-dy, theme-motchill, theme-pcc, theme-rrdyw

De manière générale, le thème Composer infecté par un cheval de Troie injecte du JavaScript qui exécute une redirection vers des sites de jeux d’argent mobiles et de fraude publicitaire et, sur les iPhones, une chaîne d’exploitation WebKit-noyau hébergée par Funnull aboutissant à des logiciels espions et au vol de portefeuilles de cryptomonnaies.

La chaîne d’attaque iOS est conçue pour insérer un élément iframe caché qui détermine la version d’iOS et charge une version de l’exploit spécifique au système d’exploitation. Plus précisément, elle exploite deux vulnérabilités WebKit — CVE-2025-31277 (corrigée dans la version 18.6) et CVE-2025-43529 (corrigée dans les versions 18.7.3 et 26.2) — d’une manière analogue au kit d’exploitation DarkSword .

La charge utile quitte ensuite le bac à sable WebContent pour s’exécuter dans le processus GPU, puis, dans un second temps, atteint le noyau via le client utilisateur IOKit AppleM2ScalerCSCDriver et obtient finalement les droits de lecture et d’écriture. Apple aurait corrigé cette faille d’échappement du noyau dans iOS et macOS 26.1 .

Pandya a indiqué à The Hacker News qu’Apple n’avait pas communiqué d’identifiant CVE pour la vulnérabilité d’échappement du noyau, mais que le fabricant d’iPhone avait confirmé que le problème avait déjà été corrigé dans iOS 26.1 et macOS 26.1 avant même de recevoir leur signalement. Il s’agirait des vulnérabilités CVE-2025-43398 , CVE-2025-43510 ou CVE-2025-43520 , toutes liées au noyau et corrigées fin 2018.

/>

« En cas de succès, la charge utile finale utilise la lecture du noyau pour collecter les bases de données du trousseau, les mots de passe Wi-Fi, la base de données SMS, le carnet d’adresses, les photos, les cookies du navigateur, l’historique des appels, l’historique de localisation et les bases de données de comptes, les chiffre avec AES et les télécharge via HTTPS POST /upload vers un pool tournant de domaines de commande et de contrôle », a expliqué Pandya. « L’exploitation des balises de travail progresse vers cloudfareintcdn[.]com/wd-status.html. »

Les auteurs de la menace à l’origine de la campagne ont été identifiés comme redéployant l’ensemble de la chaîne iOS aux alentours du 12 août 2026, ciblant principalement les appareils iOS fonctionnant sous les versions 18.4 à 18.6.x avec une nouvelle charge utile qui ajoute un voleur de phrase mnémonique et de graine de portefeuille de cryptomonnaie iOS Keychain.

Le logiciel malveillant interroge le gestionnaire de mots de passe pour obtenir des informations de portefeuille provenant de Bitget, BitKeep, Bitpie, Phantom, Tonkeeper, Trust Wallet et OKX, allant au-delà de la simple collecte de données de l’appareil pour commettre un vol financier direct.

Socket a indiqué que les cinq mêmes espaces de noms de fournisseurs ont publié des packages de thèmes supplémentaires qui ne contiennent aucune charge utile active au moment de l’analyse, bien qu’ils aient été configurés de telle sorte que le code malveillant puisse être activé via des champs « JS personnalisés » rendus sur chaque page des sites Web.

On ignore qui est à l’origine de cette campagne, bien qu’elle soit probablement l’œuvre d’un groupe vietnamien, d’après les horodatages des métadonnées des commits. Il convient de souligner que les plateformes d’exploitation iOS utilisent l’infrastructure de Funnull , une entité sanctionnée par les États-Unis en mai dernier pour avoir facilité des arnaques sentimentales ayant entraîné des pertes de plus de 200 millions de dollars en cryptomonnaies.

« Un visiteur d’un site ayant installé l’un de ces thèmes, sur un iPhone n’ayant pas été mis à jour au-delà d’iOS 18.6.x (iPhone XS à iPhone 16), peut voir son trousseau, ses mots de passe Wi-Fi, ses SMS, ses photos, ses contacts, ses cookies, son historique de localisation, ses bases de données de comptes et ses phrases de récupération de portefeuille de cryptomonnaie collectés et exfiltrés en chargeant une page dans Safari mobile », a déclaré Socket.

« Chaque visiteur mobile est également soumis à la chaîne de redirection vers des sites de jeux d’argent et d’injection de publicités. Les opérateurs du site sont également victimes : ils ont déployé le thème infecté par un cheval de Troie sans le savoir et ont servi la charge utile à leurs propres utilisateurs. »

Pour contrer cette menace, il est conseillé aux opérateurs de sites utilisant OphimCMS ou KKPhim de vérifier s’ils ont installé l’un des packages susmentionnés, de les supprimer le cas échéant, de renouveler leurs identifiants et d’auditer les scripts jQuery et de thème fournis afin de détecter d’éventuels signes de compromission .

Sujets récents

CERT-FR CERTFR-2026-ALE-008 ALERTE Multiples vulnérabilités dans Microsoft Sharepoint (22 juillet 2026) 22/07/2026 NVD CVE-1999-0095 HIGH 10 The debug command in Sendmail is enabled, allowing attackers to… 01/10/1988 CISA KEV CVE-2026-82078 EXPLOITÉE PaperCut NG/MF Unsafe Reflection Vulnerability 31/08/2026 EXPLOIT-DB EDB-52659 EXPLOIT PUBLIC [webapps] Langflow 1.8.4 - Path Traversal to Remote Code Execution 31/08/2026 CERT-FR CERTFR-2026-ALE-007 ALERTE Multiples vulnérabilités dans WordPress (20 juillet 2026) 20/07/2026 NVD CVE-1999-0082 HIGH 10 CWD ~root command in ftpd allows root access. 11/11/1988 CISA KEV CVE-2026-81578 EXPLOITÉE PaperCut NG/MF Missing Authentication for Critical Function Vulnerability 31/08/2026 EXPLOIT-DB EDB-52665 EXPLOIT PUBLIC [webapps] C-MOR 6.0104 - Cross-Site Scripting (XSS) 31/08/2026 CERT-FR CERTFR-2026-ALE-006 ALERTE Multiples vulnérabilités dans Sonicwall Secure Mobile Access (15 juillet 2026) 15/07/2026 NVD CVE-1999-1471 HIGH 7.2 Buffer overflow in passwd in BSD based operating systems 4.3… 01/01/1989 CISA KEV CVE-2023-49105 EXPLOITÉE ownCloud Improper Authentication Vulnerability 27/08/2026 EXPLOIT-DB EDB-52661 EXPLOIT PUBLIC [webapps] CubeCart 6.7.4 - Cross-Site Scripting 31/08/2026 CERT-FR CERTFR-2026-ALE-005 ALERTE [Màj] Vulnérabilité dans Microsoft Exchange Server (15 mai 2026) 15/05/2026 NVD CVE-1999-1122 MEDIUM 4.6 Vulnerability in restore in SunOS 4.0.3 and earlier allows local… 26/07/1989 CISA KEV CVE-2026-53362 EXPLOITÉE Linux Kernel Unspecified Vulnerability 27/08/2026 EXPLOIT-DB EDB-52660 EXPLOIT PUBLIC [webapps] Linksys E1200_2.0.04 - Unauthenticated OS Command Injection 31/08/2026 CERT-FR CERTFR-2026-ALE-004 ALERTE Vulnérabilité dans F5 BIG-IP Access Policy Manager (31 mars 2026) 31/03/2026 NVD CVE-1999-1467 HIGH 10 Vulnerability in rcp on SunOS 4.0.x allows remote attackers from… 26/10/1989 CISA KEV CVE-2026-66384 EXPLOITÉE JFrog Artifactory Improper Limitation of a Pathname to a Restricted… 27/08/2026 EXPLOIT-DB EDB-52662 EXPLOIT PUBLIC [webapps] CubeCart 6.7.4 - Stored XSS 31/08/2026 CERT-FR CERTFR-2026-ALE-003 ALERTE Note d’alerte – Ciblage des messageries instantanées (20 mars 2026) 20/03/2026 NVD CVE-1999-1506 HIGH 7.5 Vulnerability in SMI Sendmail 4.0 and earlier, on SunOS up… 29/01/1990 CISA KEV CVE-2021-23758 EXPLOITÉE Ajax.NET Professional Deserialization of Untrusted Data Vulnerability 26/08/2026 EXPLOIT-DB EDB-52663 EXPLOIT PUBLIC [webapps] CubeCart 6.7.4 - SQL 31/08/2026 CERT-FR CERTFR-2026-ALE-002 ALERTE [MàJ] Vulnérabilité dans Cisco Catalyst SD-WAN (25 février 2026) 25/02/2026 NVD CVE-1999-0084 HIGH 8.4 Certain NFS servers allow users to use mknod to gain… 01/05/1990 CISA KEV CVE-2015-3246 EXPLOITÉE Red Hat Libuser Race Condition Vulnerability 26/08/2026 EXPLOIT-DB EDB-52664 EXPLOIT PUBLIC [webapps] CubeCart 6.7.4 - SQL injection 31/08/2026 CERT-FR CERTFR-2026-ALE-008 ALERTE Multiples vulnérabilités dans Microsoft Sharepoint (22 juillet 2026) 22/07/2026 NVD CVE-1999-0095 HIGH 10 The debug command in Sendmail is enabled, allowing attackers to… 01/10/1988 CISA KEV CVE-2026-82078 EXPLOITÉE PaperCut NG/MF Unsafe Reflection Vulnerability 31/08/2026 EXPLOIT-DB EDB-52659 EXPLOIT PUBLIC [webapps] Langflow 1.8.4 - Path Traversal to Remote Code Execution 31/08/2026 CERT-FR CERTFR-2026-ALE-007 ALERTE Multiples vulnérabilités dans WordPress (20 juillet 2026) 20/07/2026 NVD CVE-1999-0082 HIGH 10 CWD ~root command in ftpd allows root access. 11/11/1988 CISA KEV CVE-2026-81578 EXPLOITÉE PaperCut NG/MF Missing Authentication for Critical Function Vulnerability 31/08/2026 EXPLOIT-DB EDB-52665 EXPLOIT PUBLIC [webapps] C-MOR 6.0104 - Cross-Site Scripting (XSS) 31/08/2026 CERT-FR CERTFR-2026-ALE-006 ALERTE Multiples vulnérabilités dans Sonicwall Secure Mobile Access (15 juillet 2026) 15/07/2026 NVD CVE-1999-1471 HIGH 7.2 Buffer overflow in passwd in BSD based operating systems 4.3… 01/01/1989 CISA KEV CVE-2023-49105 EXPLOITÉE ownCloud Improper Authentication Vulnerability 27/08/2026 EXPLOIT-DB EDB-52661 EXPLOIT PUBLIC [webapps] CubeCart 6.7.4 - Cross-Site Scripting 31/08/2026 CERT-FR CERTFR-2026-ALE-005 ALERTE [Màj] Vulnérabilité dans Microsoft Exchange Server (15 mai 2026) 15/05/2026 NVD CVE-1999-1122 MEDIUM 4.6 Vulnerability in restore in SunOS 4.0.3 and earlier allows local… 26/07/1989 CISA KEV CVE-2026-53362 EXPLOITÉE Linux Kernel Unspecified Vulnerability 27/08/2026 EXPLOIT-DB EDB-52660 EXPLOIT PUBLIC [webapps] Linksys E1200_2.0.04 - Unauthenticated OS Command Injection 31/08/2026 CERT-FR CERTFR-2026-ALE-004 ALERTE Vulnérabilité dans F5 BIG-IP Access Policy Manager (31 mars 2026) 31/03/2026 NVD CVE-1999-1467 HIGH 10 Vulnerability in rcp on SunOS 4.0.x allows remote attackers from… 26/10/1989 CISA KEV CVE-2026-66384 EXPLOITÉE JFrog Artifactory Improper Limitation of a Pathname to a Restricted… 27/08/2026 EXPLOIT-DB EDB-52662 EXPLOIT PUBLIC [webapps] CubeCart 6.7.4 - Stored XSS 31/08/2026 CERT-FR CERTFR-2026-ALE-003 ALERTE Note d’alerte – Ciblage des messageries instantanées (20 mars 2026) 20/03/2026 NVD CVE-1999-1506 HIGH 7.5 Vulnerability in SMI Sendmail 4.0 and earlier, on SunOS up… 29/01/1990 CISA KEV CVE-2021-23758 EXPLOITÉE Ajax.NET Professional Deserialization of Untrusted Data Vulnerability 26/08/2026 EXPLOIT-DB EDB-52663 EXPLOIT PUBLIC [webapps] CubeCart 6.7.4 - SQL 31/08/2026 CERT-FR CERTFR-2026-ALE-002 ALERTE [MàJ] Vulnérabilité dans Cisco Catalyst SD-WAN (25 février 2026) 25/02/2026 NVD CVE-1999-0084 HIGH 8.4 Certain NFS servers allow users to use mknod to gain… 01/05/1990 CISA KEV CVE-2015-3246 EXPLOITÉE Red Hat Libuser Race Condition Vulnerability 26/08/2026 EXPLOIT-DB EDB-52664 EXPLOIT PUBLIC [webapps] CubeCart 6.7.4 - SQL injection 31/08/2026