El 1 de septiembre de 2026, investigadores de Socket identificaron 13 paquetes de temas maliciosos para Composer publicados en Packagist. Los paquetes están diseñados para inyectar JavaScript en sitios vietnamitas de streaming de películas y cómics que los instalan y activar una cadena de spyware contra dispositivos iOS sin actualizar.
El código inyectado ejecuta dos operaciones: una cadena de redirecciones hacia apuestas y fraude publicitario para visitantes móviles y, en los iPhone, una cadena de exploits de WebKit y del kernel alojada en infraestructura de Funnull. Los investigadores vinculan la actividad con una campaña documentada por Socket en marzo de 2026, que utilizaba temas de OphimCMS para redirigir visitantes, exfiltrar URLs e inyectar anuncios.
Los paquetes abarcan cinco espacios de nombres: vsmov, con theme-dy, theme-rrdyw, theme-motchill y theme-vsmov; vsphim, con theme-heovl y theme-thempho; haiau009, con kkphim-legend y kkphim-motchill; chilltvcms, con theme-legend; y ophimcms, con theme-dy, theme-motchill, theme-pcc y theme-rrdyw.
La cadena para iOS utiliza un iframe oculto que identifica la versión del sistema y carga el exploit correspondiente. Emplea las vulnerabilidades CVE-2025-31277 y CVE-2025-43529, corregidas en iOS 18.6 y en iOS 18.7.3 y 26.2, respectivamente. El ataque escapa del aislamiento de WebContent, alcanza el proceso GPU y después el kernel mediante el cliente de usuario AppleM2ScalerCSCDriver IOKit.
Según Socket, la carga final recopila bases de datos del llavero, contraseñas Wi-Fi, SMS, contactos, fotografías, cookies del navegador, historial de llamadas y ubicaciones, además de bases de datos de cuentas. Los datos se cifran con AES y se envían mediante solicitudes HTTPS POST a una infraestructura de mando y control rotatoria.
En torno al 12 de agosto de 2026, los operadores volvieron a desplegar la cadena para dirigirse principalmente a dispositivos con iOS 18.4 a 18.6.x. La nueva carga añadió un componente para robar semillas y frases mnemotécnicas de Bitget, BitKeep, Bitpie, Phantom, Tonkeeper, Trust Wallet y OKX desde el llavero de iOS.
Socket indicó que los operadores de sitios que utilizan OphimCMS o KKPhim deben comprobar la instalación de estos paquetes, eliminarlos si están presentes, rotar las credenciales y revisar los scripts de jQuery y de los temas en busca de indicadores de compromiso. La empresa también detectó paquetes adicionales de los mismos espacios de nombres sin carga activa durante el análisis, aunque podían activarse mediante campos «Custom JS».
Fuente: The Hacker News.