חוקרי אבטחת שרשרת האספקה Socket חשפו 13 חבילות ערכות עיצוב (themes) זדוניות שהועלו למאגר Packagist של Composer, ומזריקות קוד JavaScript זדוני לאתרי סטרימינג. אצל מבקרים באייפון עם גרסת מערכת לא מעודכנת, הקוד מפעיל שרשרת ניצול שמותקנת בשקט ומחפשת בתוך המכשיר מפתחות ארנקי קריפטו וסיסמאות.

הפרטים
החבילות הזדוניות פורסמו תחת חמישה חשבונות שונים ב-Packagist והוצגו כערכות עיצוב לגיטימיות למערכות ניהול תוכן של אתרי סרטים וקומיקס בווייטנאמית. אתרים שהתקינו את החבילות קיבלו קוד שמריץ שתי פעולות: הפניית כלל המבקרים למסלול הונאת פרסום והימורים, ואצל מבקרים באייפון — הפעלת שרשרת ניצול שמנצלת שתי פגיעויות ב-WebKit (CVE-2025-31277 ו-CVE-2025-43529), שתוקנו כבר בגרסאות iOS 18.6 ו-18.7.3 בהתאמה, ולאחר מכן פגיעות נוספת בליבת המערכת שאפל תיקנה בלי להקצות לה מספר CVE.
לפי Socket, המידע שנגנב כולל נתוני מחזיק המפתחות (keychain), ובכלל זה מילות שחזור של ארנקי קריפטו כמו Trust Wallet, Phantom ו-OKX, וכן סיסמאות Wi-Fi, הודעות SMS ותמונות. המידע הגנוב מוצפן ונשלח לשרתי פיקוד ובקרה מתחלפים. לפי החוקרים, הפגיעות רלוונטית רק למי שגלש באתרים הספציפיים הללו במכשיר iPhone לא מעודכן, ולא למשתמשי Composer או Packagist באופן כללי.
נקודות לשים לב
- עדכן את מכשיר ה-iPhone שלך לגרסת iOS העדכנית ביותר — שתי הפגיעויות המרכזיות בשרשרת כבר תוקנו, כך שעדכון מונע את רוב הסיכון.
- אם אתה מפעיל אתר המבוסס על OphimCMS או KKPhim (או כל מערכת שמושכת ערכות עיצוב מ-Packagist) — בדוק את רשימת התלויות שלך מול השמות שפורסמו בדוח, והסר כל חבילה חשודה.
- אם זיהית חבילה זדונית שהותקנה — החלף מיידית סיסמאות וסודות ששימשו את השרת, ובדוק ביומני הרישום (logs) לתעבורה יוצאת חריגה.
- המקרה הזה הוא תזכורת כללית לסיכון בשרשרת האספקה של קוד פתוח: כל תלות שמותקנת מריצה קוד בהרשאות האתר שלך, גם אם היא מוצגת כערכת עיצוב תמימה.
- אין להסיק מהמקרה שכל משתמש iPhone חשוף — הסיכון קיים רק למי שביקר באתרים הנגועים הספציפיים תוך שימוש בגרסת iOS ישנה.
מקורות: The Hacker News

₿ אהבת את הפוסט?
אפשר לשלוח לי ביטקוין ישירות לכתובת שלי. סרקו את הקוד, או העתיקו את הכתובת:
bc1qsn043qmlv4ejxydeknkfm9u6e93e6tegmq9x85
שימו לב: העברה on-chain כרוכה בעמלת רשת שאינה תלויה בסכום, ולכן סכומים קטנים מאוד אינם כדאיים.