Стримінговий сайт може наразити неоновлений iPhone на шпигунське ПЗ, навіть якщо відвідувач не встановлював жодного Composer-пакета. У звіті від 31 серпня Socket описує 13 шкідливих тем Packagist зі скриптами для атаки через браузер. Досліджені таблиці експлойта охоплюють iOS 18.4–18.6.x, а навантаження збирає дані пристрою та секрети криптогаманців. Це не доказ уразливості повністю оновленого iPhone до того самого ланцюжка. [1]
Відвідувачу потрібно перевірити версію системи й ознаки зловживання акаунтами. Власнику сайту — з’ясувати, чи не надсилає встановлена тема небезпечний код іншим людям. Ці дві перевірки мають різні межі.
Перевірте iPhone, не повертаючись на підозрілий сайт
Відкрийте Параметри → Загальні → Оновлення ПЗ та встановіть найновішу версію, доступну для підтримуваного iPhone. Перед бездротовим оновленням Apple радить створити резервну копію, під’єднати живлення та Wi-Fi. Якщо оновлення не завершується, скористайтеся офіційною інструкцією, а не «оновленням безпеки» зі стримінгової сторінки. [2]
| Що сталося | Наступний крок |
|---|---|
| Ви лише прочитали новину | Перевірте встановлену версію iOS. Заголовок не є діагнозом зараження. |
| Відвідували підозрілий сайт зі старої iOS | Припиніть його використання, запишіть адресу й приблизний час, оновіть систему. За наявності сповіщень акаунтів або переконливих доказів впливу зверніться по фахову допомогу. |
| Помітили невідомий вхід чи переказ | Із довіреного пристрою зверніться до відповідного сервісу через офіційний застосунок або сайт. Збережіть сповіщення та ідентифікатори операцій. |
| Керуєте сайтом із підозрілою темою | Припиніть роздавати уражену версію та перевірте пакети, опубліковані ресурси й налаштування перед відновленням роботи. |
Оновлення не встановлює, що сталося раніше
За даними Socket, цей ланцюжок використовує вже виправлені вади й націлений на старі системи. Відповідні етапи WebKit виправили в iOS 18.7.3 та 26.2. Це історичні межі виправлень, а не порада встановити сьогодні старий реліз. [1]
Оновлення закриває відомі виправлені вади, але не визначає успішність попередньої атаки, не відкликає викрадений сеанс і не повертає скопійовані дані. Водночас сама переадресація чи незвична реклама ще не доводить запуск шпигуна. Відокремлюйте часову послідовність подій від припущень про побачений екран.
Відновлюйте доступ із довіреного пристрою

Схема дослідників показує сховища, до яких звертається навантаження: зокрема паролі, повідомлення й cookies. Вона описує можливості шкідливого ПЗ, а не підтверджує викрадення кожного файла в кожного відвідувача.
Якщо є переконливі ознаки розкриття фрази відновлення гаманця, розглядайте це як окремий інцидент. Із чистого пристрою самостійно знайдіть офіційну документацію його постачальника. Не вводьте фразу в чаті, формі «перевірки» чи сервісі нібито повернення коштів. Зміна пароля застосунку не доводить, що розкрита фраза знову безпечна. Засіб очищення не може гарантувати скасування завершеного переказу.
Власнику сайту потрібна перевірка опублікованих файлів
Перед змінами збережіть lock-файл пакетів, номер розгортання й потрібні журнали доступу. Зіставте тему з підтвердженим переліком у дослідженні та перевірте саме те, що потрапило на сервер. Включіть зібрані JavaScript-файли, кешовані ресурси й налаштування власних скриптів в адмінпанелі. Заміна залежності в репозиторії не доводить, що всі відвідувачі вже отримують чисті файли.
Це інший механізм, ніж зараження комп’ютера розробника через Packagist postinstall. Тут необхідно простежити код до браузера відвідувача. Чистий ноутбук розробника не засвідчує чистоту вже розгорнутого сайту.
Перед поверненням ураженої версії в роботу задокументуйте довірену заміну, видалені ресурси, очищення кешів і перевірку облікових даних, які обробляло встановлення. Перевіряйте результат у контрольованих умовах. Не просіть відвідувачів знову відкривати підозрілу сторінку заради тесту.
Джерела
- Socket. Дослідження шкідливих тем Packagist і шпигуна для iOS. 31 серпня 2026 року.
- Apple Support. Оновлення iPhone або iPad. Перевірено 7 вересня 2026 року.
