13 Malicious Packagist Packages Target Unpatched iPhones to Steal Crypto Wallet Seeds
2026-09-01
Investigadores de seguridad identificaron 13 paquetes de temas maliciosos en Packagist (un repositorio de software) diseñados para inyectar JavaScript en sitios de streaming. Este código busca desplegar un spyware (programa espía) dirigido a dispositivos iOS que no tengan sus actualizaciones al día.
El ataque utiliza una cadena de vulnerabilidades en WebKit (el motor que usa Safari para mostrar páginas) para saltar las protecciones del sistema. Específicamente, explota los fallos CVE-2025-31277 y CVE-2025-43529. Una vez dentro, el malware puede acceder al núcleo del sistema para robar contraseñas de Wi-Fi, mensajes SMS, fotos, contactos, historial de llamadas y, lo más grave, las semillas de recuperación de billeteras de criptomonedas como Bitget, Trust Wallet y OKX.
La campaña parece ser operada por un grupo en Vietnam y utiliza infraestructura vinculada a estafas de romance que han causado pérdidas de más de 200 millones de dólares en criptomonedas. Los dispositivos afectados son principalmente iPhones que corren versiones de iOS entre la 18.4 y la 18.6.x.
Los dueños de sitios web que usan OphimCMS o KKPhim podrían estar distribuyendo este código sin saberlo si instalaron paquetes de proveedores como vsmov, vsphim, haiau009, chilltvcms u ophimcms.
Qué significa para una pyme colombiana y cucuteña: Si usted o su empresa utilizan iPhones para el trabajo o para manejar transacciones financieras y criptoactivos, la acción inmediata es actualizar el sistema operativo a la versión más reciente disponible (iOS 18.7.3 o superior) para cerrar los huecos de seguridad. Si su empresa tiene un sitio web o una tienda virtual y utiliza herramientas de desarrollo como Composer, revise que no haya instalado temas sospechosos de los proveedores mencionados, ya que esto podría convertir su página en un vehículo para infectar a sus propios clientes.