🔥 この記事の詳細
2026-09-01 更新
B
今週中

Packagist上の13個の悪意あるComposerテーマパッケージ

脆弱性🌐 英語ソース
📅 2026-09-01📰 hackernews
📌 一言でいうと
Packagist上の13個の悪意あるComposerテーマパッケージが発見されました。これらのパッケージはベトナムの映画・漫画ストリーミングサイトにJavaScriptを注入し、未パッチのiOSデバイスを標的としたスパイウェアの展開や、仮想通貨ウォレットのシード奪取、広告詐欺などを目的としています。WebKitからカーネルに至るエクスプロイトチェーンを利用してiOSデバイスを侵害する仕組みとなっています。
🔍該当判定
  • PHPのパッケージ管理ツール「Composer」および「Packagist」を利用して開発を行っている
  • 自社で運営しているWebサイトに、Packagistから提供されているテーマ(特にOphimCMS関連)を導入している
  • 社内でiPhoneを利用しており、iOSのアップデートを最新の状態に更新していない端末がある
上記いずれにも該当しない → 静観でOK
該当時の対応
1. iOSデバイスを最新バージョンにアップデートし、WebKit等の脆弱性を解消すること。2. 開発者はPackagistからパッケージを導入する際、信頼できるベンダーであるか慎重に確認すること。
📧 メール案を見る (社員向け + 管理者向け)
⚠️ これは AI が生成した参考例です。配信前に必ず内容をご確認のうえ、貴社の状況に合わせて編集してご利用ください。実際の被害状況や自社の利用環境を踏まえた判断は、貴社のセキュリティ責任者にご確認ください。
件名: 【注意喚起】iPhoneのOSアップデートのお願い

お疲れさまです。情報システム担当です。
iPhoneの古いバージョンに脆弱性があり、特定のウェブサイトを閲覧するだけでスパイウェアに感染したり、情報を盗まれたりする危険があることが報告されました。

ご協力をお願いしたいこと:
1. iPhoneの「設定」→「一般」→「ソフトウェア・アップデート」から、最新のiOSに更新してください。
2. 不審なサイトや、正規ではないストリーミングサイトへのアクセスを控えてください。

対応期限: 本日中
Subject: [Security Alert] Please Update Your iPhone iOS

Hi everyone,
It has been reported that outdated versions of iOS have vulnerabilities that could allow spyware to be installed simply by visiting certain websites, potentially leading to data theft.

Action required:
1. Please update your iPhone to the latest iOS version via Settings > General > Software Update.
2. Avoid visiting suspicious or unofficial streaming websites.

Deadline: End of today
件名: 【共有】Packagistにおける悪意あるパッケージによるiOS攻撃について

お疲れさまです。Packagist上の悪意あるComposerパッケージに関する情報共有です。

■ 概要
13個の悪意あるテーマパッケージが、ベトナムのストリーミングサイトにJSを注入し、iOSのWebKit-to-kernelエクスプロイトチェーンを用いてスパイウェアを配布しています。目的は仮想通貨ウォレットのシード奪取および広告詐欺です。

■ 影響範囲
- 未パッチのiOSデバイス(WebKit脆弱性を有するもの)
- 影響を受けるComposerパッケージ(vsmov, vsphim 等のネームスペース)

■ 対応手順
1. 社内端末(iOS)のOSバージョン管理を徹底し、最新パッチを適用させること。
2. 開発環境において、信頼性の低いサードパーティ製Composerパッケージの導入を制限すること。

■ 参考情報
- Socket Security Research

対応優先度: 中
対応期限: 速やかに
Subject: [Security Info] Malicious Packagist Packages Targeting iOS

Hi team,
Sharing information regarding malicious Composer packages found on Packagist.

■ Overview
13 malicious theme packages are injecting JS into streaming sites to deploy spyware on unpatched iOS devices via a WebKit-to-kernel exploit chain. The primary goals are stealing crypto wallet seeds and executing ad-fraud.

■ Scope
- Unpatched iOS devices (vulnerable to WebKit exploits)
- Affected Composer packages (namespaces: vsmov, vsphim, etc.)

■ Mitigation
1. Ensure all corporate iOS devices are updated to the latest version to mitigate WebKit vulnerabilities.
2. Enforce strict auditing of third-party Composer packages used in development pipelines.

■ Reference
- Socket Security Research

Priority: Medium
Deadline: Immediate