Ciberseguridad··3 min de lectura

Paquetes maliciosos en Packagist roban semillas de criptomonedas en iPhones

13 paquetes Composer envenenados inyectan spyware en sitios de streaming vietnamitas y atacan iPhones sin parchear para robar semillas de wallets.

Investigadores de seguridad han encontrado 13 paquetes maliciosos en Packagist, el repositorio de PHP, que se hacen pasar por temas de Composer para sitios de streaming de películas y cómics vietnamitas. Si un operador los instala, sus visitantes pueden acabar con spyware en el iPhone y las semillas de sus carteras de criptomonedas en manos de los atacantes.

El investigador de Socket, Kush Pandya, explica que el código inyectado ejecuta dos cadenas de ataque: una que redirige a los usuarios móviles a sitios de apuestas y fraude publicitario, y otra específica para iPhone que explota vulnerabilidades de WebKit y del kernel para instalar spyware. La campaña ya había sido documentada por Socket en marzo de 2026 con seis paquetes, y ahora se han ampliado a trece distribuidos en cinco espacios de nombres: vsmov, vsphim, haiau009, chilltvcms y ophimcms.

Ataque en dos fases

La cadena de ataque en iOS utiliza un iframe oculto que detecta la versión del sistema operativo y carga un exploit específico. Aprovecha dos vulnerabilidades de WebKit ya parcheadas (CVE-2025-31277 y CVE-2025-43529) y luego escala desde el sandbox de WebContent al proceso GPU, y de ahí al kernel mediante el controlador IOKit AppleM2ScalerCSCDriver. Apple habría corregido esta escalada en iOS y macOS 26.1, pero no asignó un CVE; se sospecha que es alguna de las vulnerabilidades de kernel parcheadas a finales del año pasado.

Si el exploit tiene éxito, el payload final roba una lista enorme de datos: bases de datos de llaveros, contraseñas wifi, SMS, contactos, fotos, cookies, historial de llamadas y ubicaciones, y cuentas. Todo se cifra con AES y se envía a un grupo rotatorio de servidores de comando y control. Pandya detalla que el proceso de explotación se reporta a un dominio específico.

Desde el 12 de agosto de 2026, los atacantes han actualizado la cadena para añadir un robo de semillas de carteras de criptomonedas del llavero de iOS, afectando a carteras como Phantom, Trust Wallet, OKX y otras. Esto convierte el ataque en un robo financiero directo, más allá de la recopilación de datos.

Más paquetes inactivos y operadores víctimas

Socket también ha detectado otros paquetes de los mismos editores que no llevan payload activo, pero están configurados para activarse si el operador introduce código en un campo 'Custom JS'. Aún no se sabe quién está detrás, aunque los metadatos de commits sugieren que podría ser un grupo vietnamita. La infraestructura de los exploits corre en Funnull, una entidad sancionada por EE.UU. por facilitar estafas románticas que causaron pérdidas de criptomonedas por valor de más de 200 millones de dólares.

El impacto es amplio: cualquier visitante de un sitio comprometido con un iPhone sin actualizar (entre iPhone XS y iPhone 16 con iOS 18.6.x o anterior) puede ser despojado de datos personales y semillas de criptomonedas con solo cargar una página en Safari. Los operadores de los sitios también son víctimas: instalaron el tema envenenado sin saberlo y sirvieron el payload a sus usuarios.

Para protegerse, quienes usen OphimCMS o KKPhim deben revisar si han instalado alguno de estos paquetes, eliminarlos, rotar credenciales y auditar sus scripts. Lo más recomendable es mantener los dispositivos actualizados para evitar los exploits conocidos.

##Relacionado