安全研究人员在Packagist平台上发现了一批恶意Composer主题包,数量为13个。这些包被设计成在安装后向越南电影和漫画流媒体网站注入JavaScript代码,进而对访问这些网站的用户发起攻击。

攻击链条并不复杂:网站开发者若安装了这些恶意依赖,其站点访客就会在不知情的情况下被加载恶意脚本。脚本随后会针对未打补丁的iOS设备部署间谍软件,最终目标是窃取加密钱包的种子短语。

打开网易新闻 查看精彩图片

攻击者的双重变现路径

注入的代码对站点访客执行两类操作:一是移动广告欺诈,二是赌博网站重定向。这意味着攻击者不仅瞄准加密货币资产,还通过流量劫持获取额外收益——访客的每一次点击和跳转,都在为攻击者创造价值。

这批恶意包的存在提醒开发者:第三方依赖的安全审查不能只看功能是否正常。尤其是涉及用户资金安全的场景,供应链上的任何一个薄弱环节都可能成为突破口。对于iPhone用户而言,及时更新系统、避免访问可疑流媒体站点,是当前最直接的防护手段。