
Siber güvenlik alanında son dönemde belgelenen ve yazılım tedarik zinciri ile mobil cihaz güvenliğini doğrudan kesiştiren kritik bir tehdit, dijital ekosistemlerin karşı karşıya olduğu riskleri gözler önüne seriyor. Socket güvenlik araştırmacılarının yürüttüğü incelemeler sonucunda, açık kaynaklı PHP paket yönetim sistemi Packagist üzerinde tespit edilen 13 zararlı Composer tema paketi, Vietnam merkezli film ve çizgi roman yayın sitelerini hedef alan kapsamlı bir siber saldırı kampanyasının parçası olarak belirlendi. Söz konusu kampanya, geliştiricilerin güvenerek projelerine dahil ettiği meşru görünümlü tema kütüphanelerinin kötü amaçlı yazılım dağıtımı için birer araca dönüştürülebileceğini gösteriyor.
Bu operasyonun temel mekanizması, OphimCMS ve benzeri içerik yönetim sistemlerine ait temalar kılığına giren trojanize edilmiş paketlerin, ilgili web sitelerine zararlı JavaScript kodları enjekte etmesiyle işliyor. Enjekte edilen bu kodlar, siteyi ziyaret eden kullanıcılara yönelik iki aşamalı bir tehdit zinciri çalıştırıyor. Birinci aşamada genel kitleye mobil reklam dolandırıcılığı ve kumar sitelerine yönlendirme zincirleri uygulanırken, ikinci aşamada özellikle güncel olmayan iOS sürümlerine sahip iPhone kullanıcıları hedefleniyor. Saldırganların bu stratejisi, tedarik zinciri zehirlenmesinin sadece web tabanlı varlıkları değil, aynı zamanda son kullanıcıların uç nokta güvenliğini de tehlikeye atabileceğini göstermesi açısından dikkat çekici bir vaka oluşturuyor.
iOS ekosistemini hedef alan saldırı zinciri, bilinen ve yamalanmış zafiyetlerin silah haline getirilmiş bir kombinasyonunu barındırıyor. Ziyaretçinin cihazındaki iOS sürümünü otomatik olarak tespit eden gizli bir iframe öğesi, işletim sistemine özel exploit (istismar) paketini devreye sokuyor. Bu süreçte WebKit bileşenindeki zafiyetler (CVE-2025-31277 ve CVE-2025-43529) kullanılarak WebContent sürecinde bellek okuma ve yazma yetenekleri elde ediliyor, ardından GPU sürecine geçiliyor ve nihayetinde AppleM2ScalerCSCDriver IOKit üzerinden çekirdek (kernel) seviyesine erişiliyor. Çekirdek düzeyinde okuma ve yazma ayrıcalıkları elde eden saldırganlar, cihaz üzerinde geniş kapsamlı erişim sağlayabiliyor. 12 Ağustos 2026 civarında güncellenen yeni yük versiyonuyla birlikte saldırının kapsamı sadece genel verilerin sızdırılmasıyla sınırlı kalmamış; özellikle iOS 18.4 ile 18.6.x sürümlerindeki cihazlarda Keychain verilerinde saklanan kripto para cüzdanlarına ait tohum (seed) ifadeleri ve kurtarma anahtarlarının hedeflenmesi sağlanmış.
Kampanyanın teknik çıktısı incelendiğinde, başarılı bir istismar sonrasında cihazdaki hassas verilerin kapsamlı bir şekilde toplandığı görülüyor. Wi-Fi şifreleri, SMS veritabanları, kişi listeleri, fotoğraf arşivi, tarayıcı çerezleri, arama ve konum geçmişi ile kullanıcı hesaplarına ait veriler AES algoritmasıyla şifrelenerek komuta-kontrol sunucularına HTTPS POST istekleriyle aktarılıyor. Bununla birlikte, Bitget, BitKeep, Bitpie, Phantom, Tonkeeper, Trust Wallet ve OKX gibi popüler kripto para cüzdanlarının materyallerinin doğrudan sorgulanması, saldırının finansal hırsızlığa yönelik bir motivasyon taşıdığını gösteriyor. Altyapı analizleri, istismar sunucularının daha önce ABD tarafından yaptırım uygulanan FUNNULL ağıyla ilişkili olduğunu gösterirken, metaveri zaman damgaları ve diğer göstergeler tema paketlerinin arkasındaki grubun Vietnam bağlantısına işaret ediyor. Ancak iOS istismar altyapısının tek bir tehdit aktörüne kesin biçimde atfedilemediği belirtiliyor.
Sonuç olarak bu olay, hem yazılım geliştiriciler hem de sistem yöneticileri açısından tedarik zinciri güvenliğinin siber savunmadaki kritik rolünü bir kez daha ortaya koyuyor. OphimCMS veya KKPhim altyapılarını kullanan web sitesi operatörlerinin, sistemlerinde zararlı paketlerin mevcudiyetini acilen denetlemesi, tespit edilen bileşenleri kaldırması, etkilenen sistemlerde kullanılan kimlik bilgilerini yenilemesi ve enjekte edilen betikleri incelemesi önem taşıyor. Bireysel kullanıcılar açısından ise işletim sistemi güncellemelerinin zamanında yapılması, bu tarz karmaşık WebKit’ten çekirdeğe uzanan istismar zincirlerine karşı en temel ve etkili koruma katmanlarından birini oluşturuyor.




