3.
3、 Packagist恶意主题包投放iOS间谍软件
安全人员在Packagist发现归属5个厂商命名空间的13个恶意Composer主题包,主要面向越南影视漫画流媒体站点,植入恶意JavaScript代码。对移动访问者触发赌博广告重定向;针对iOS18.4‑18.6.x未修补设备,依托Funnull基础设施下发WebKit到内核完整利用链,使用CVE‑2025‑31277、CVE‑2025‑43529漏洞完成沙盒逃逸,获取内核读写权限。间谍载荷可采集钥匙串、短信、通讯录等敏感数据,8月攻击者更新载荷,新增多款加密货币钱包助记词、种子窃取能力。苹果已在iOS26.1修复对应内核逃逸漏洞,同命名空间其余软件包存在休眠激活风险,推测由越南威胁团伙运营,建议相关站点卸载可疑包并轮换凭据。