Investigadores de seguridad han identificado un conjunto de 13 paquetes maliciosos de temas Composer en Packagist, diseñados para inyectar JavaScript en sitios vietnamitas de streaming de películas y cómics que instalan esas bibliotecas. El objetivo es desplegar spyware en dispositivos iOS sin parches de seguridad.
El código inyectado ejecuta dos operaciones contra los visitantes del sitio: una cadena de fraude publicitario móvil y redireccionamiento a juegos de azar, y, en iPhones, una cadena de exploits que va de WebKit al kernel para instalar spyware, según el investigador Kush Pandya de Socket.
Esta actividad se atribuye a una campaña documentada por primera vez por la empresa de seguridad de aplicaciones en marzo de 2026, que usaba seis paquetes maliciosos de Packagist disfrazados de temas de OphimCMS para redirigir visitantes, exfiltrar URLs, inyectar anuncios y servir un payload de segunda etapa desde infraestructura de Funnull, llevando a las víctimas a sitios de apuestas y contenido para adultos.
Paquetes maliciosos identificados
- vsmov: theme-dy, theme-rrdyw, theme-motchill, theme-vsmov
- vsphim: theme-heovl, theme-thempho
- haiau009: kkphim-legend, kkphim-motchill
- chilltvcms: theme-legend
- ophimcms: theme-dy, theme-motchill, theme-pcc, theme-rrdyw
A alto nivel, el tema Composer troyanizado inyecta JavaScript que ejecuta una redirección móvil de apuestas y fraude publicitario, y en iPhones, una cadena de exploits alojada en Funnull que va de WebKit al kernel y termina en spyware y robo de carteras de criptomonedas.
La cadena de ataque en iOS inserta un iframe oculto que determina la versión del sistema y carga una versión específica del exploit. Se aprovechan dos vulnerabilidades de WebKit: CVE-2025-31277 (parcheada en la versión 18.6) y CVE-2025-43529 (parcheada en las versiones 18.7.3 y 26.2), de manera similar al kit de exploits DarkSword.
El payload luego sale del sandbox de WebContent hacia el proceso GPU, seguido de una segunda etapa que llega al kernel a través del cliente IOKit AppleM2ScalerCSCDriver y obtiene privilegios de lectura y escritura. Apple habría abordado la vulnerabilidad de escape del kernel en iOS y macOS 26.1.
En caso de éxito, el payload final usa la lectura del kernel para recopilar bases de datos de llavero, contraseñas de Wi-Fi, la base de datos de SMS, la agenda, Fotos, cookies del navegador, historial de llamadas, historial de ubicaciones y bases de datos de cuentas, las cifra con AES y las sube mediante HTTPS POST /upload a un grupo rotatorio de dominios de comando y control, explicó Pandya. El trabajador envía balizas de progreso a cloudfareintcdn[.]com/wd-status.html.
Los actores de amenazas detrás de la campaña han redistribuido toda la cadena de iOS alrededor del 12 de agosto de 2026, dirigida principalmente a dispositivos iOS con versiones 18.4 a 18.6.x, con un nuevo payload que añade un ladrón de semillas y frases mnemotécnicas de carteras de criptomonedas del llavero de iOS.
El malware consulta el almacén de contraseñas en busca de material de carteras de Bitget, BitKeep, Bitpie, Phantom, Tonkeeper, Trust Wallet y OKX, extendiéndose más allá de la recopilación de datos del dispositivo hacia el robo financiero directo.
Socket indicó que los mismos cinco espacios de nombres de vendedores han publicado paquetes de temas adicionales que no contienen payload activo en el momento del análisis, aunque están configurados para que el código malicioso pueda activarse mediante campos de 'JS personalizado' renderizados en cada página de los sitios.
No está claro quién está detrás de la campaña, aunque se cree que es obra de un grupo operado desde Vietnam según las marcas de tiempo de los metadatos de los commits. Cabe señalar que los hosts de exploits de iOS se ejecutan en infraestructura proporcionada por Funnull, una entidad sancionada por Estados Unidos en mayo pasado por facilitar estafas de cebado romántico que resultaron en pérdidas de más de 200 millones de dólares en criptomonedas.
Un visitante de un sitio que haya instalado uno de estos temas, en un iPhone que no haya sido actualizado más allá de iOS 18.6.x (iPhone XS hasta iPhone 16), puede tener su llavero, contraseñas de Wi-Fi, SMS, Fotos, contactos, cookies, historial de ubicaciones, bases de datos de cuentas y semillas de carteras de criptomonedas recopilados y exfiltrados al cargar una página en Safari móvil, dijo Socket. Cada visitante móvil también está sujeto a la cadena de redirección de apuestas e inyección de anuncios. Los operadores del sitio también son víctimas: enviaron el tema troyanizado sin saberlo y sirvieron el payload a sus propios usuarios.
Para contrarrestar la amenaza, se recomienda a los operadores de sitios que utilizan OphimCMS o KKPhim verificar si han instalado alguno de los paquetes mencionados, eliminarlos si los encuentran, rotar credenciales y auditar los scripts de jQuery y temas enviados en busca de indicadores de compromiso.



















Deja una respuesta