Los usuarios de iPhone que ejecuten versiones obsoletas de iOS podrían enfrentarse a riesgos de seguridad después de que los investigadores vincularan paquetes web envenenados a una cadena de exploits de iOS capaz de acceder a datos protegidos de teléfonos y secretos de cartera.
Socket, una plataforma de ciberseguridad, reveló la campaña tras encontrar 13 temas maliciosos en Packagist. Los paquetes infectaron sitios web en lugar de teléfonos. Como resultado, evitar aplicaciones de cartera falsas no fue suficiente para proteger un iPhone vulnerable de una página de Safari afectada.
¿Para qué están diseñados los paquetes maliciosos de Packagist?
Los paquetes se presentaron como temas para OphimCMS y KKPhim, que apoyan sitios de streaming vietnamitas. Aparecieron bajo cinco editoriales: vsmov, vsphim, haiau009, chilltvcms y ophimcms.
Después de que un operador del sitio instalara un tema envenenado, aparecía JavaScript hostil en sus páginas. Los visitantes móviles podían recibir redirecciones de apuestas o anuncios inyectados. La sucursal de iPhone también comprobó la versión de iOS y cargó un exploit correspondiente.
La investigación de Socket encontró dos puntos de entrada de WebKit. CVE-2025-31277 se dirigía a iOS 18.4 y 18.5. CVE-2025-43529 cubría iOS 18.6.
Las etapas posteriores escaparon del proceso protegido de WebKit y llegaron al núcleo de iOS. Ese acceso permitía que la carga útil leyera datos normalmente bloqueados desde un sitio web.
Los investigadores encontraron código para modelos de iPhone XS a iPhone 16 que ejecutan iOS 18.4 a 18.6.x. La versión analizada no soportaba iOS 18.7 ni iOS 26.
El spyware podía recopilar registros de Llaveros, mensajes, contactos, fotos, cookies de navegador, contraseñas Wi-Fi, historial de ubicación y bases de datos de cuentas. Una actualización de agosto también buscó material de cartera vinculado a Bitget, BitKeep, Bitpie, Phantom, Tonkeeper, Trust Wallet y OKX.
¿Por qué los informes más recientes nombran diferentes monederos cripto?
Un informe más reciente de SlowMist examinó infraestructuras separadas de WYINCC. Su muestra se centró en Safari en iOS 18.4 a 18.6.2. El código se centró en imToken, TokenPocket y TronLink.
Esa carga podía buscar archivos de la app, leer entradas descifradas del Llavero y monitorizar la entrada del teclado mientras una cartera objetivo estaba abierta. SlowMist recuperaba las funciones pero no las ejecutaba en el teléfono de la víctima.
Por lo tanto, las dos listas de carteras deberían permanecer separadas. Socket estudió temas maliciosos de Packagist, mientras que SlowMist analizó otro sistema de entrega. Ambos mostraron enlaces a la familia de exploits DarkSword.
El Grupo de Inteligencia de Amenazas de Google había rastreado DarkSword desde noviembre de 2025. Google encontró varias variantes que soportan iOS 18.4 a 18.7. Apple ha publicado parches que abordan la cadena de exploits en versiones posteriores de iOS.
¿Cómo pueden los usuarios detener el malware que roba carteras?
Instalar la última actualización de iOS cierra la ruta conocida. A fecha del 4 de septiembre de 2026, Apple lista iOS 26.6.1 como su versión actual. También ofrece iOS 18.7.10 para iPhone XS, XS Max y XR.
Los usuarios pueden abrir Configuración, seleccionar General y tocar Actualización de software. Deben instalar la versión más reciente que se ofrece para su dispositivo. También deben estar habilitadas las descargas e instalaciones automáticas.
Las personas con iOS 26.1 o posterior pueden activar mejoras de seguridad en segundo plano en Configuración y Privacidad y Seguridad. Esta opción ofrece algunas protecciones de WebKit y del sistema entre actualizaciones completas.
Los parches proporcionan la principal defensa, mientras que una navegación cuidadosa reduce aún más el riesgo. Los usuarios deberían abandonar los sitios que activen páginas de apuestas o redirecciones repetidas. Google añadió dominios conocidos de DarkSword a la navegación segura, pero los atacantes pueden rotar la infraestructura.
Las frases de recuperación necesitan protección separada. No deben almacenarse en Fotos, Notas, correos electrónicos, chats o archivos en la nube sin protección. Los investigadores descubrieron que el malware podía recopilar varias de esas fuentes de datos.
Una copia de seguridad offline limita esa exposición. Los grandes propietarios también pueden usar una cartera hardware sin importar su frase semilla al iPhone. Cada dirección y transacción debe comprobarse igualmente en el dispositivo hardware.
(adsbygoogle = window.adsbygoogle || []).push({});¿Qué deberían hacer los usuarios tras una posible exposición?
Los usuarios deben primero comprobar qué versión de iOS estaba activa cuando se abrió la página. Una redirección sospechosa por sí sola no confirma la infección. SlowMist también advirtió contra declarar robada una frase semilla solo de los registros de acceso.
El iPhone debería actualizarse de inmediato. Si aparecen transferencias no autorizadas o una revisión de seguridad confirma la exposición, el propietario debe crear una nueva cartera cripto en un dispositivo limpio. Su frase de recuperación debe ser nueva.
El propietario puede entonces mover los activos restantes a las nuevas direcciones tras comprobar la red y el destino. Importar la frase de recuperación antigua a otra aplicación preservaría el riesgo.
Los usuarios deben revocar las conexiones desconocidas a la cartera y revisar las sesiones activas. Las contraseñas de cuentas de Apple, correo electrónico, exchange y financieras pueden necesitar ser reemplazadas por un dispositivo de confianza si se sospecha un robo de datos más amplio. Apple también aconseja a los usuarios eliminar dispositivos no reconocidos de sus cuentas.
Antes de borrar un dispositivo de alto valor, su propietario puede necesitar una forense móvil profesional porque un reinicio puede destruir pruebas. SlowMist recomienda preservar los datos forenses de los dispositivos expuestos. También se deben guardar hashes de transacciones, direcciones de monederos, fechas, capturas de pantalla y alertas.
Las víctimas deben evitar que cualquiera prometa recuperación por un pago anticipado. El soporte legítimo para monederos no solicitaría una frase semilla ni una clave privada. El software actual, el almacenamiento semilla offline y la acción rápida siguen siendo las defensas más sólidas contra el malware que roba carteras.
Relacionado: La red Cronos se detiene tras una explotación tectónica, ¿qué ocurre con los fondos de los usuarios?
Disclaimer: The information presented in this article is for informational and educational purposes only. The article does not constitute financial advice or advice of any kind. Coin Edition is not responsible for any losses incurred as a result of the utilization of content, products, or services mentioned. Readers are advised to exercise caution before taking any action related to the company.