Ngày 31/8/2026, nhóm nghiên cứu bảo mật Socket Threat Research Team công bố báo cáo về 13 package theme độc hại trên Packagist. Các package này được sử dụng với một số hệ thống website phim và truyện tiếng Việt dựa trên OphimCMS và KKPhim.
Theo Socket, các theme đã bị chỉnh sửa để chèn JavaScript vào những website cài đặt chúng. Mã này có thể thực hiện hai nhóm hành vi: chuyển hướng/quảng cáo cờ bạc trên thiết bị di động và, trong những điều kiện nhất định, kích hoạt một chuỗi khai thác nhắm vào iPhone chưa được cập nhật.
1.13 theme được Socket xác định có chứa mã độc
Socket cho biết họ đã xác nhận 13 package thuộc 5 namespace trên Packagist:
- vsmov/theme-dy
- vsmov/theme-rrdyw
- vsmov/theme-motchill
- vsmov/theme-vsmov
- vsphim/theme-heovl
- vsphim/theme-thempho
- haiau009/kkphim-legend
- haiau009/kkphim-motchill
- chilltvcms/theme-legend
- ophimcms/theme-dy
- ophimcms/theme-motchill
- ophimcms/theme-pcc
- ophimcms/theme-rrdyw
Các theme này là thành phần giao diện dành cho những website sử dụng OphimCMS hoặc KKPhim. Khi một quản trị viên cài package đã bị chỉnh sửa, JavaScript bên trong theme có thể được phục vụ cho người truy cập website.
Socket cũng lưu ý rằng chủ website không nhất thiết trực tiếp tham gia vào chiến dịch. Trong trường hợp cài phải theme đã bị Trojan hóa, chính quản trị viên website cũng có thể là nạn nhân của một cuộc tấn công chuỗi cung ứng phần mềm.
2.Chuỗi khai thác nhắm vào một số phiên bản iOS cũ
Ở nhánh dành cho iPhone, mã JavaScript tải thêm nhiều thành phần từ hạ tầng bên ngoài và kiểm tra phiên bản iOS trước khi lựa chọn payload phù hợp.
Socket xác định phần WebKit của chuỗi khai thác sử dụng hai lỗ hổng đã được công khai:
- CVE-2025-31277
- CVE-2025-43529
Các bảng offset được tìm thấy trong mã khai thác bao phủ iOS 18.4 đến iOS 18.6.x, trên các thiết bị từ iPhone XS đến dòng iPhone 16. Socket không tìm thấy bảng tương ứng dành cho iOS 18.7 hoặc iOS 26 trong phiên bản chuỗi khai thác mà họ phân tích.
Vì vậy, không thể hiểu báo cáo này theo nghĩa rằng mọi iPhone hoặc mọi phiên bản iOS đều có thể bị khai thác khi truy cập website.
3.Từ WebKit tới quyền truy cập kernel
Theo phân tích kỹ thuật của Socket, sau khi khai thác WebKit thành công, chuỗi tấn công tiếp tục thoát khỏi tiến trình WebContent, chuyển sang tiến trình GPU và sau đó khai thác một thành phần kernel.
Socket cho biết Apple đã xác nhận với họ rằng lỗ hổng được sử dụng trong giai đoạn kernel escape của chuỗi này đã được sửa từ iOS 26.1. Hai điểm vào WebKit cũng đã được vá trong các bản cập nhật iOS sau đó.
Đây là một dạng drive-by exploitation: trên thiết bị vẫn còn tồn tại các lỗ hổng tương ứng, quá trình khai thác có thể bắt đầu từ việc tải trang web mà không yêu cầu người dùng cài IPA, profile cấu hình hay jailbreak.
Tuy nhiên, điều này chỉ đúng khi nhiều điều kiện của chuỗi khai thác được đáp ứng, đặc biệt là thiết bị và phiên bản iOS phải nằm trong phạm vi được payload hỗ trợ.
4.Payload có khả năng thu thập dữ liệu trên thiết bị
Nếu toàn bộ chuỗi khai thác thành công, Socket cho biết payload cuối cùng có khả năng truy cập nhiều loại dữ liệu, bao gồm:
- dữ liệu Keychain;
- mật khẩu Wi-Fi;
- tin nhắn SMS;
- danh bạ;
- ảnh;
- cookie trình duyệt;
- lịch sử cuộc gọi;
- lịch sử vị trí;
- dữ liệu tài khoản;
- ghi chú và lịch.
Dữ liệu thu thập được có thể được mã hóa và gửi về các máy chủ điều khiển của chiến dịch.
Điều này mô tả khả năng của payload mà Socket phân tích, không đồng nghĩa mọi người từng truy cập một website sử dụng các theme trên đều đã bị lấy dữ liệu.
5.Phiên bản mới bổ sung khả năng tìm dữ liệu ví tiền mã hóa
Socket ghi nhận ngày 12/8/2026, những người vận hành chiến dịch đã triển khai lại chuỗi khai thác với một payload mới.
Phiên bản này bổ sung các routine truy vấn iOS Keychain nhằm tìm dữ liệu liên quan tới một số ví tiền mã hóa, gồm:
- Bitget
- BitKeep
- Bitpie
- Phantom
- Tonkeeper
- Trust Wallet
- OKX
Trong mã, Socket tìm thấy các routine liên quan tới wallet seed và mnemonic. Điều này cho thấy payload được thiết kế để tìm kiếm thông tin khôi phục ví nếu những dữ liệu đó tồn tại ở vị trí mà mã độc có thể truy cập.
Điểm cần lưu ý là báo cáo không nói rằng cứ cài một trong các ví trên thì seed phrase chắc chắn sẽ bị lấy. Khả năng thu thập phụ thuộc vào việc chuỗi khai thác thành công và dữ liệu tương ứng có tồn tại trong vùng mà payload truy vấn.
6.Những phiên bản đã cập nhật không nằm trong chuỗi khai thác đã biết
Theo Socket, phần kernel escape đã được sửa trong iOS 26.1, trong khi các điểm vào WebKit được khắc phục ở iOS 18.7.3 và iOS 26.2.
Vì vậy, Socket đánh giá thiết bị đã cập nhật lên iOS 26.2 trở lên, hoặc iOS 18.7.3 trên nhánh iOS 18, không còn bị ảnh hưởng bởi các giai đoạn đã biết của chuỗi khai thác này.
Chiến dịch mà nhóm nghiên cứu quan sát chủ yếu nhắm tới những thiết bị vẫn còn ở iOS 18.4 đến 18.6.x.
7.Người dùng và quản trị viên website nên làm gì?
Đối với người dùng iPhone, biện pháp quan trọng nhất vẫn là cập nhật iOS lên phiên bản đã được vá nếu không có lý do đặc biệt phải giữ firmware cũ.
Người dùng đang giữ iOS cũ để phục vụ jailbreak, nghiên cứu bảo mật hoặc các công cụ phụ thuộc phiên bản nên thận trọng hơn khi truy cập những website không rõ nguồn gốc.
Đối với quản trị viên sử dụng OphimCMS hoặc KKPhim, Socket khuyến nghị kiểm tra các theme đang cài đặt. Nếu sử dụng package từ các namespace vsmov, vsphim, haiau009, chilltvcms hoặc ophimcms, Socket khuyến nghị loại bỏ package đáng ngờ, thay đổi các thông tin xác thực liên quan và kiểm tra JavaScript đi kèm theme.
Bài viết gốc: https://socket.dev/blog/packagist-themes-ios-spyware






Chưa có bình luận. Hãy là người đầu tiên chia sẻ.