Una cadena de ataque vía Composer llegó desde un sitio PHP hasta el núcleo del móvil y al software espía.

Un tema habitual de diseño para un sitio se convirtió en un medio para infectar iPhone. Investigadores de Socket encontraron en Packagist 13 paquetes maliciosos que los propietarios de sitios instalaban a través de Composer. Tras la instalación, un JavaScript malicioso se insertaba en cada página y atacaba a los visitantes.
Los paquetes se camuflaban como temas para los sistemas de código abierto OphimCMS y KKPhim, populares entre los sitios vietnamitas de películas y cómics. Los atacantes copiaron proyectos reales, conservaron la estructura habitual y añadieron código malicioso. Los temas infectados se distribuían a través de cinco espacios de nombres en Packagist: vsmov, vsphim, haiau009, chilltvcms y ophimcms.
El código elegía el ataque según el dispositivo. A los visitantes móviles se les redirigía a sitios de apuestas y se les mostraba publicidad manipulada. En los iPhone se activaba una cadena mucho más peligrosa, que aprovechaba las vulnerabilidades de WebKit CVE-2025-31277 y CVE-2025-43529, y luego escapaba del sandbox del navegador hasta llegar al núcleo del sistema.
El ataque apuntaba a iPhone desde el XS hasta la familia iPhone 16 con iOS 18.4–18.6.x. Tras la explotación exitosa, el software espía obtenía acceso al llavero, a las contraseñas de Wi‑Fi, a los mensajes, contactos, fotos, cookies, registro de llamadas y geolocalización. La información recopilada se cifraba con AES y se enviaba a servidores de comando y control.
En agosto los operadores aumentaron la carga maliciosa. La nueva versión comenzó a buscar en el llavero las frases semilla y otros datos de monederos de criptomonedas Bitget, BitKeep, Bitpie, Phantom, Tonkeeper, Trust Wallet y OKX. La campaña usó la infraestructura FUNNULL, que el FBI había vinculado anteriormente con sitios fraudulentos masivos y el robo de criptomonedas.
Socket rastreó la cadena desde el paquete infectado de Composer hasta la carga final en iPhone. Los investigadores advierten que otros temas de los mismos cinco autores pueden no contener todavía una carga activa, pero no se debe confiar en ellos. Los mecanismos integrados permiten activar el JavaScript malicioso más tarde mediante una actualización o la configuración del sitio.
Las etapas conocidas del ataque ya están cerradas en las versiones actuales de iOS. Las vulnerabilidades de WebKit se corrigieron en iOS 18.7.3 y iOS 26.2, y Apple cerró la vía de escalada al núcleo en iOS 26.1. Se recomienda a los propietarios de iPhone con versiones antiguas del sistema que instalen las últimas actualizaciones disponibles.