Ohjelmistojen toimitusketjuhyökkäyksissä vaarallinen komponentti ei välttämättä iske suoraan sitä asentaneeseen palvelimeen. The Hacker Newsin raportoima uusi kampanja näyttää tästä poikkeuksellisen ikävän version: 13 haitallista Composer-teemapakettia Packagist-palvelussa muuttaa niitä käyttävät verkkosivustot jakelukanavaksi, jonka kautta hyökkäys kohdistuu sivustojen kävijöihin.

Socketin tutkijoiden mukaan paketit on suunnattu erityisesti vietnamilaisille elokuva- ja sarjakuvasivustoille. Troijalainen teema injektoi sivuille JavaScriptiä, joka käynnistää mobiilikävijöille mainospetos- ja uhkapeliuudelleenohjauksia. Päivittämättömillä iPhoneilla sama infrastruktuuri voi kuitenkin käynnistää huomattavasti vakavamman hyökkäysketjun.

Verkkosivusta tie iPhonen kerneliin

iOS-laitteilla haitallinen JavaScript luo piilotetun iframe-elementin, tunnistaa laitteen käyttöjärjestelmäversion ja valitsee sille sopivan exploit-ketjun. Tutkijoiden mukaan ketju hyödyntää WebKit-haavoittuvuuksia CVE-2025-31277 ja CVE-2025-43529.

Onnistuneen WebKit-hyökkäyksen jälkeen ketju murtautuu WebContent-sandboxista GPU-prosessiin ja edelleen kernel-tasolle AppleM2ScalerCSCDriver-ajurin kautta. Lopputuloksena hyökkääjä voi saada laitteen muistiin luku- ja kirjoitusoikeudet.

Apple on jo korjannut hyväksikäytetyt ongelmat. Kampanjan elokuussa 2026 uudelleen käyttöön ottama hyökkäys kohdistuu tutkijoiden mukaan pääasiassa iOS-versioihin 18.4–18.6.x.

Varkauden kohteena koko digitaalinen elämä

Kernel-oikeuksien saamisen jälkeen vakoiluohjelma kerää huomattavan laajan tietomäärän. Socketin analyysin mukaan kohteisiin kuuluvat iOS-avainnipun tietokannat, Wi-Fi-salasanat, tekstiviestit, yhteystiedot, valokuvat, selainevästeet, puheluhistoria, sijaintihistoria ja käyttäjätilien tietokannat.

Kerätyt tiedot salataan AES-salauksella ja lähetetään vaihtuville komentopalvelimille.

Uudemmassa versiossa hyökkäysketju menee vielä pidemmälle: se etsii avainnipusta kryptovaluuttalompakoiden seed- ja mnemonic-tietoja. Tutkijoiden mukaan kohteina ovat muun muassa Bitget, BitKeep, Bitpie, Phantom, Tonkeeper, Trust Wallet ja OKX.

Palautuslauseen joutuminen hyökkääjän käsiin on erityisen vakavaa, koska sillä voidaan palauttaa lompakko toiselle laitteelle ja ottaa sen varat hallintaan ilman alkuperäistä puhelinta.

13 haitallista pakettia viidessä nimiavaruudessa

Tutkijat tunnistivat kampanjasta 13 aktiivisesti haitallista pakettia viiden Packagist-toimittajan alta:

  • vsmov: theme-dy, theme-rrdyw, theme-motchill, theme-vsmov
  • vsphim: theme-heovl, theme-thempho
  • haiau009: kkphim-legend, kkphim-motchill
  • chilltvcms: theme-legend
  • ophimcms: theme-dy, theme-motchill, theme-pcc, theme-rrdyw

Samoista nimiavaruuksista löytyi lisäksi teemapaketteja, joissa analyysihetkellä ei ollut aktiivista haitallista payloadia. Niiden rakenne mahdollistaa kuitenkin JavaScriptin lisäämisen sivuille Custom JS -kenttien kautta, joten myös ne vaativat tarkastelua.

Sivuston ylläpitäjäkin on uhri

Kampanjan rakenne tekee tapauksesta erityisen kiinnostavan toimitusketjuhyökkäyksen. Haitallisen teeman asentanut verkkosivuston ylläpitäjä ei välttämättä itse tiedä levittävänsä hyökkäyskoodia. Sivustosta tulee tahtomattaan välietappi, jonka kautta kävijöiden selaimiin toimitetaan seuraava vaihe.

Jokainen mobiilikävijä voi joutua mainos- ja uhkapeliuudelleenohjausten kohteeksi. Haavoittuvalla iPhonella pelkkä sivun avaaminen Safarissa voi tutkijoiden mukaan riittää paljon vakavamman exploit-ketjun käynnistämiseen.

Vanha toimitusketju, uusi rahallinen tavoite

Socket dokumentoi saman kampanjan ensimmäisen kerran maaliskuussa 2026, jolloin kuusi haitallista Packagist-pakettia esiintyi OphimCMS-teemoina. Tuolloin toimintaan kuuluivat muun muassa uudelleenohjaukset, URL-tietojen vuotaminen ja mainosten injektointi.

Elokuussa havaittu versio osoittaa kampanjan kehittyneen selvästi. Selainhyökkäyksen ja laitevakoilun rinnalle on lisätty suora taloudellinen tavoite kryptolompakoiden palautustietojen muodossa.

Sivustojen ylläpitäjien kannattaa poistaa tunnistetut paketit, vaihtaa mahdollisesti vaarantuneet tunnukset ja tarkastaa toimitetut teema- ja jQuery-skriptit kompromissin merkkien varalta. iPhone-käyttäjälle tärkein suoja on samalla hyvin arkinen: käyttöjärjestelmän pitäminen ajan tasalla katkaisee tässä kampanjassa käytetyn tunnetun exploit-ketjun.

Lähde: The Hacker News / Socket, 1.9.2026.

Kommentoi