Mastodon Mastodon Mastodon Mastodon

Temas de OphimCMS y KKPhim en Packagist usados para espiar iOS

Foto del autor

CyberSecureFox Editorial Team

Publicado:

Investigadores de Socket descubrieron 13 paquetes Composer maliciosos en Packagist, disfrazados de temas para las plataformas CMS vietnamitas OphimCMS y KKPhim. Los paquetes inyectan código JavaScript en sitios de streaming de vídeo y cómics, que redirige a los visitantes móviles a recursos fraudulentos y, en dispositivos iPhone con versiones de iOS sin parchear (de la 18.4 a la 18.6.x), desencadena una cadena de exploits WebKit que culmina en la instalación de spyware y el robo de monederos de criptomonedas. Los operadores de los sitios afectados también son víctimas: difunden sin saberlo la carga maliciosa entre sus propios usuarios.

Paquetes maliciosos y mecanismo de ataque

Según los investigadores, los paquetes troyanizados se distribuyen en cinco espacios de nombres en Packagist:

  • vsmov: theme-dy, theme-rrdyw, theme-motchill, theme-vsmov
  • vsphim: theme-heovl, theme-thempho
  • haiau009: kkphim-legend, kkphim-motchill
  • chilltvcms: theme-legend
  • ophimcms: theme-dy, theme-motchill, theme-pcc, theme-rrdyw

Según se informa, la campaña fue documentada por primera vez en marzo de 2026, cuando se identificaron seis paquetes maliciosos que se hacían pasar por temas de OphimCMS. Se utilizaban para redirigir a los visitantes, exfiltrar URL y inyectar publicidad. La ola actual amplía el arsenal a 13 paquetes y añade una cadena de explotación de iOS completa.

El JavaScript inyectado realiza dos operaciones: para todos los visitantes móviles, redirección a sitios de apuestas fraudulentos e inserción de publicidad; para usuarios de iPhone, carga un elemento iframe oculto que determina la versión de iOS y selecciona el exploit correspondiente.

Vulnerabilidades de WebKit explotadas

La cadena de ataque contra iOS aprovecha dos vulnerabilidades de WebKit:

Apple confirma en sus boletines de seguridad que CVE-2025-43529 pudo haberse explotado en el marco de un ataque extremadamente sofisticado contra objetivos concretos en versiones de iOS anteriores a la 26. Sin embargo, Apple no vincula directamente esta explotación con la campaña descrita a través de Packagist.

Según los investigadores, tras explotar con éxito WebKit, el ataque sale de la sandbox de WebContent, pasa por el proceso de la GPU y alcanza el kernel, obteniendo privilegios de lectura y escritura. Cabe señalar que los detalles de esta fase de la cadena se basan exclusivamente en el informe de Socket y no han sido confirmados por fuentes independientes.

Funcionalidad de espionaje y robo de criptomonedas

Según informan los investigadores, la carga útil final recopila un amplio conjunto de datos del dispositivo: bases de datos del llavero (keychain), contraseñas de Wi‑Fi, mensajes SMS, libreta de direcciones, fotografías, cookies del navegador, historial de llamadas, historial de geolocalización y bases de datos de cuentas. Los datos recopilados se cifran con AES y se envían mediante HTTPS POST a un pool rotativo de servidores de comando.

Se presume que alrededor del 12 de agosto de 2026 la cadena de explotación de iOS fue actualizada. La nueva versión se dirige a dispositivos con iOS 18.4–18.6.x y añade un componente de robo de monederos de criptomonedas. El malware consulta el almacén de contraseñas iOS Keychain en busca de frases semilla y claves mnemotécnicas de los monederos Bitget, BitKeep, Bitpie, Phantom, Tonkeeper, Trust Wallet y OKX, ampliando el vector de ataque desde la mera recogida de datos hasta el robo financiero directo.

Además, los investigadores señalan que esos mismos cinco espacios de nombres publicaron otros paquetes de temas que, en el momento del análisis, no contenían carga maliciosa activa, pero estaban configurados de tal manera que el código malicioso podía activarse a través de los campos «Custom JS» que se muestran en cada página del sitio.

Indicadores de compromiso

Entre los indicadores de compromiso confirmados, recogidos en el informe de Socket:

  • Dominio baliza: cloudfareintcdn[.]com
  • Endpoint de estado de explotación: cloudfareintcdn[.]com/wd-status.html
  • Endpoint de exfiltración: /upload (HTTPS POST)

Evaluación del impacto

Existen dos categorías de víctimas en riesgo. Visitantes de los sitios: cualquier usuario de iPhone XS o posterior con iOS versiones 18.4–18.6.x que visite un sitio comprometido mediante Safari móvil se expone a un compromiso completo del dispositivo sin ninguna interacción adicional más allá de cargar la página. Todos los visitantes móviles, independientemente de la plataforma, son redirigidos a recursos fraudulentos. Operadores de sitios basados en OphimCMS y KKPhim que hayan instalado temas troyanizados convierten sin saberlo sus plataformas en vectores de distribución de código malicioso.

Geográficamente, la campaña está orientada al público vietnamita —usuarios de sitios de cine y cómics en streaming—, aunque la infraestructura técnica del ataque no está limitada a un ámbito regional.

Recomendaciones de respuesta

Para operadores de sitios en OphimCMS y KKPhim:

  1. Comprobar la presencia de cualquiera de los 13 paquetes enumerados en las dependencias de Composer.
  2. Eliminar de inmediato los paquetes maliciosos detectados.
  3. Realizar una rotación de todas las credenciales: bases de datos, claves API, contraseñas administrativas.
  4. Auditar los scripts jQuery incluidos y los archivos de temas en busca de JavaScript inyectado, incluyendo la revisión de los campos «Custom JS».
  5. Revisar los registros de red en busca de accesos al dominio cloudfareintcdn[.]com.

Para usuarios de iPhone:

  1. Actualizar iOS al menos a la versión 18.7.3 o 26.2, donde se corrige CVE-2025-43529.
  2. Los usuarios de los monederos de criptomonedas Bitget, BitKeep, Bitpie, Phantom, Tonkeeper, Trust Wallet y OKX deben comprobar la integridad de sus frases semilla y, ante la sospecha de compromiso, trasladar los fondos a nuevos monederos.

Esta campaña demuestra la eficacia de los ataques a la cadena de suministro a través del ecosistema de gestores de paquetes: la compromisión de un solo tema de Composer convierte a cada visitante del sitio en una víctima potencial. La acción prioritaria es comprobar de inmediato las dependencias de Composer en busca de paquetes de los cinco espacios de nombres indicados y actualizar iOS en todos los dispositivos a las versiones actuales que corrigen CVE-2025-31277 y CVE-2025-43529.


CyberSecureFox Editorial Team

El equipo editorial de CyberSecureFox cubre noticias de ciberseguridad, vulnerabilidades, campañas de malware, actividad de ransomware, AI security, cloud security y security advisories de proveedores. Los materiales se preparan a partir de official advisories, datos de CVE/NVD, alertas de CISA, publicaciones de proveedores e informes públicos de investigadores. Los artículos se revisan antes de su publicación y se actualizan cuando aparece nueva información.

Deja un comentario

Este sitio usa Akismet para reducir el spam. Aprende cómo se procesan los datos de tus comentarios.