Clicky

Esta dirección de correo electrónico está siendo protegida contra los robots de spam. Necesita tener JavaScript habilitado para poder verlo.

Paquetes maliciosos atacan iPhones sin parchear para robar las claves de acceso a billeteras de criptomonedas

malware iPhone

Va más allá de la recopilación de datos del dispositivo para llegar al robo financiero directo

Investigadores de ciberseguridad han identificado en Packagist un conjunto de 13 paquetes de temas maliciosos para Composer, diseñados para inyectar código JavaScript en sitios web vietnamitas de transmisión de películas y cómics que instalen dichas bibliotecas e iniciar el despliegue de software espía dirigido a dispositivos iOS sin actualizar.

"El código inyectado ejecuta dos operaciones contra los visitantes de un sitio: una cadena de fraude publicitario móvil y redireccionamiento a juegos de azar, y, en los iPhones, una cadena de explotación de WebKit al kernel que instala software espía", dijo Kush Pandya, investigador de seguridad de Socket .

Se considera que esta actividad forma parte de una campaña documentada por primera vez por la empresa de seguridad de aplicaciones en marzo de 2026, que aprovechó seis paquetes maliciosos de Packagist que se hacían pasar por temas de OphimCMS para redirigir a los visitantes, extraer URL, inyectar anuncios y servir, desde la infraestructura alojada por Funnull, una carga útil de segunda etapa para dirigir a las víctimas a sitios de apuestas y contenido para adultos.

A continuación se muestra el conjunto completo de paquetes, que abarcan cinco espacios de nombres de proveedores:

• vsmov: theme-dy, theme-rrdyw, theme-motchill, theme-vsmov
• vsphim: theme-heovl, theme-thempho
• haiau009: kkphim-legend, kkphim-motchill
• chilltvcms: theme-legend
• ophimcms: theme-dy, theme-motchill, theme-pcc, theme-rrdyw

En términos generales, el tema Composer infectado con un troyano inyecta código JavaScript que ejecuta una redirección para apuestas móviles y fraude publicitario y, en los iPhones, una cadena de exploits de WebKit al kernel alojada por Funnull que termina en software espía y robo de monederos de criptomonedas.

La cadena de ataque para iOS está diseñada para insertar un elemento iframe oculto que determina la versión de iOS y carga una versión del exploit específica para ese sistema operativo. En concreto, aprovecha dos vulnerabilidades de WebKit —CVE-2025-31277 (corregida en la versión 18.6) y CVE-2025-43529 (corregida en las versiones 18.7.3 y 26.2)— de forma análoga al kit de exploits DarkSword.

La carga útil sale entonces del entorno aislado de WebContent y entra en el proceso de la GPU. A continuación, pasa a una segunda fase que llega al kernel a través del cliente de usuario AppleM2ScalerCSCDriver IOKit y, finalmente, obtiene privilegios de lectura y escritura. Se dice que Apple ha solucionado la vulnerabilidad de escape del kernel en iOS y macOS 26.1.

"Tras una operación exitosa, la carga útil final utiliza la lectura del kernel para recopilar bases de datos de llaveros, contraseñas de Wi-Fi, la base de datos de SMS, la libreta de direcciones, fotos, cookies del navegador, historial de llamadas, historial de ubicaciones y bases de datos de cuentas, las cifra con AES y las sube mediante HTTPS POST/upload a un grupo rotativo de dominios de comando y control", explicó Pandya. "El proceso en segundo plano envía señales de progreso de la explotación a cloudfareintcdn[.]com/wd-status.html".

Se ha descubierto que los responsables de la campaña redistribuyeron toda la cadena de iOS alrededor del 12 de agosto de 2026, dirigiendo principalmente a dispositivos iOS con versiones 18.4 a 18.6.x con una nueva carga útil que agrega un señuelo para la clave de recuperación de la billetera de criptomonedas del llavero de iOS y un programa para robar contraseñas mnemotécnicas.

El malware consulta el almacén de contraseñas en busca de material de monederos de Bitget, BitKeep, Bitpie, Phantom, Tonkeeper, Trust Wallet y OKX, y va más allá de la recopilación de datos del dispositivo para llegar al robo financiero directo.

Socket afirmó que los mismos cinco espacios de nombres de proveedores han publicado paquetes de temas adicionales que no contienen ninguna carga útil activa en el momento del análisis, aunque han sido configurados de tal manera que el código malicioso podría activarse a través de campos de "JS personalizado" que se muestran en cada página de los sitios web.

No está claro quién está detrás de la campaña, aunque se cree que es obra de un grupo operado por vietnamitas, según las marcas de tiempo de los metadatos de confirmación. Cabe destacar que los servidores de exploits para iOS se ejecutan en infraestructura proporcionada por Funnull, una entidad sancionada por Estados Unidos el pasado mes de mayo por facilitar estafas de seducción que provocaron pérdidas de más de 200 millones de dólares en criptomonedas.

Según Socket, "un visitante de un sitio web que haya instalado uno de estos temas en un iPhone que no se haya actualizado más allá de iOS 18.6.x (desde el iPhone XS hasta el iPhone 16), puede ver recopilados y extraídos sus datos personales, contraseñas de Wi-Fi, SMS, fotos, contactos, cookies, historial de ubicaciones, bases de datos de cuentas y claves de monederos de criptomonedas con solo cargar una página en Safari móvil".

"Todos los visitantes que acceden desde dispositivos móviles también están expuestos a la cadena de redireccionamiento a sitios de apuestas e inyección de anuncios. Los operadores del sitio también son víctimas: distribuyeron el tema infectado con troyanos sin saberlo y sirvieron la carga útil a sus propios usuarios".

Para contrarrestar la amenaza, se recomienda a los operadores de sitios que utilizan OphimCMS o KKPhim que comprueben si han instalado alguno de los paquetes mencionados, los eliminen si los encuentran, cambien las credenciales y auditen los scripts de jQuery y de temas incluidos en el paquete en busca de indicadores de compromiso.

Jesus_Caceres