<?xml version="1.0" encoding="utf-8" standalone="yes"?><rss version="2.0" xmlns:atom="http://www.w3.org/2005/Atom"><channel><title>Lxghost on OINK</title><link>https://lxghost.github.io/authors/lxghost/</link><description>Recent content in Lxghost on OINK</description><generator>Hugo</generator><language>en-US</language><lastBuildDate>Tue, 08 Sep 2026 00:40:17 +0800</lastBuildDate><atom:link href="https://lxghost.github.io/authors/lxghost/index.xml" rel="self" type="application/rss+xml"/><item><title>packagist themes ios spyware</title><link>https://lxghost.github.io/blog/threat/packagist-themes-ios-spyware/</link><pubDate>Mon, 01 Jan 0001 00:00:00 +0000</pubDate><guid>https://lxghost.github.io/blog/threat/packagist-themes-ios-spyware/</guid><description>&lt;h2 id="执行摘要"&gt;执行摘要&#10;&lt;/h2&gt;&#10;&lt;p&gt;&lt;a href="https://lxghost.github.io/static/view/packagist-themes-ios-spyware.html"&gt;可视化报告&lt;/a&gt;&#10;Socket 发布的研究报告披露了一起针对 &lt;strong&gt;Packagist / Composer 软件供应链&lt;/strong&gt;的恶意软件投递活动。&lt;/p&gt;&#10;&lt;p&gt;攻击者在多个 PHP Composer 主题包中植入恶意 JavaScript。这些主题主要用于基于 &lt;strong&gt;OphimCMS&lt;/strong&gt; 和 &lt;strong&gt;KKPhim&lt;/strong&gt; 的电影、漫画流媒体网站。网站管理员安装受污染的主题后，恶意 JavaScript 会被部署到生产网站，并自动提供给访问网站的终端用户。&lt;/p&gt;&#10;&lt;p&gt;攻击活动主要包含两条链路：&lt;/p&gt;&#10;&lt;ol&gt;&#10;&lt;li&gt;&#10;&lt;p&gt;&lt;strong&gt;移动端广告欺诈与赌博跳转&lt;/strong&gt;&lt;/p&gt;&#10;&lt;ul&gt;&#10;&lt;li&gt;针对 Android 和 iPhone 等移动设备；&lt;/li&gt;&#10;&lt;li&gt;注入广告内容；&lt;/li&gt;&#10;&lt;li&gt;将用户重定向至赌博网站；&lt;/li&gt;&#10;&lt;li&gt;使用随机子域名、Cookie 和多级跳转进行流量追踪和规避。&lt;/li&gt;&#10;&lt;/ul&gt;&#10;&lt;/li&gt;&#10;&lt;li&gt;&#10;&lt;p&gt;&lt;strong&gt;针对存在漏洞 iPhone 的 iOS 间谍软件攻击链&lt;/strong&gt;&lt;/p&gt;&#10;&lt;ul&gt;&#10;&lt;li&gt;恶意主题加载远程 JavaScript；&lt;/li&gt;&#10;&lt;li&gt;根据 iOS 版本选择对应的 WebKit 漏洞利用代码；&lt;/li&gt;&#10;&lt;li&gt;获得 Safari/WebContent 进程中的内存操作能力；&lt;/li&gt;&#10;&lt;li&gt;通过 IOSurface 等机制继续构建跨进程攻击能力；&lt;/li&gt;&#10;&lt;li&gt;最终利用 IOKit 相关接口实现内核级攻击；&lt;/li&gt;&#10;&lt;li&gt;部署 iOS 间谍软件；&lt;/li&gt;&#10;&lt;li&gt;窃取 Keychain、短信、照片、浏览器数据及加密货币钱包助记词等敏感信息。&lt;/li&gt;&#10;&lt;/ul&gt;&#10;&lt;/li&gt;&#10;&lt;/ol&gt;&#10;&lt;p&gt;从攻击架构来看，这是一次典型的：&lt;/p&gt;&#10;&lt;div class="td-code td-code--untitled" id="td-code-2618f470-fence-0" data-td-code data-td-code-auto-id&#10; data-td-language="text" data-td-line-count="22"&gt;&#10; &lt;div class="td-code__viewport" id="td-code-2618f470-fence-0-viewport" data-td-code-viewport&gt;&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-text" data-lang="text"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;恶意 Composer Package&#10;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt; ↓&#10;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;网站管理员安装&#10;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt; ↓&#10;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;恶意 Theme 部署到生产网站&#10;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt; ↓&#10;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;恶意 JavaScript 自动分发&#10;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt; ↓&#10;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;网站访问者&#10;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt; ├── 移动广告 / 赌博欺诈&#10;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt; │&#10;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt; └── iPhone&#10;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt; ↓&#10;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt; WebKit Exploit&#10;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt; ↓&#10;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt; Sandbox / Process Pivot&#10;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt; ↓&#10;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt; Kernel Escape&#10;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt; ↓&#10;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt; iOS Spyware&#10;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt; ↓&#10;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt; 数据与钱包助记词窃取&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;/div&gt;&#10;&lt;/div&gt;&#10;&lt;p&gt;这意味着攻击者实施的并非传统意义上的单层软件供应链攻击，而是：&lt;/p&gt;</description></item></channel></rss>