NoticiasCriptoCómo proteger una cartera de criptomonedas en iPhone contra malware y cadenas de exploits basadas en la web

Cómo proteger una cartera de criptomonedas en iPhone contra malware y cadenas de exploits basadas en la web

Autor: CryptoNewsNet·

Puntos clave

  • Socket identificó 13 temas maliciosos en Packagist que infectaron sitios web y entregaron una cadena de exploits para iOS a través de Safari mediante las vulnerabilidades de WebKit CVE-2025-31277 y CVE-2025-43529.
  • El malware analizado se dirigía a los iPhone del XS al 16 con iOS 18.4 hasta 18.6.x, escapaba de WebKit para alcanzar el kernel y podía robar registros del Keychain, mensajes, fotos y datos vinculados a carteras como Bitget, Phantom, Trust Wallet y OKX.
  • Un informe separado de SlowMist sobre la infraestructura WYINCC encontró código de payload dirigido a imToken, TokenPocket y TronLink, y ambas campañas muestran vínculos con la familia de exploits DarkSword, rastreada por Google desde noviembre de 2025.
  • Apple ha publicado parches en versiones posteriores de iOS, con iOS 26.6.1 como versión actual e iOS 18.7.10 disponible para el iPhone XS, XS Max y XR.
  • Ante una posible exposición, los usuarios deben actualizar de inmediato, crear una cartera nueva con una frase de recuperación fresca si se confirma el compromiso, preservar la evidencia forense y evitar estafas de recuperación con pago por adelantado.
Cómo proteger una cartera de criptomonedas en iPhone contra malware y cadenas de exploits basadas en la web

Cómo proteger una cartera de criptomonedas en iPhone contra malware y cadenas de exploits basadas en la web

Los usuarios de iPhone con versiones desactualizadas de iOS pueden enfrentar riesgos de seguridad después de que investigadores vincularon paquetes de sitios web envenenados con una cadena de exploits para iOS capaz de acceder a datos protegidos del teléfono y secretos de carteras.

Socket, una plataforma de ciberseguridad, reveló la campaña tras encontrar 13 temas maliciosos en Packagist, el repositorio público de paquetes de PHP. Los paquetes infectaban sitios web y no teléfonos, lo que convierte esto en un ataque a la cadena de suministro: los operadores de sitios que confiaron en los temas entregaron sin saberlo código hostil a sus visitantes. Como resultado, evitar aplicaciones de cartera falsas no bastaba para proteger un iPhone vulnerable de una página comprometida en Safari, ya que el ataque llegaba a través de la navegación web ordinaria.

¿Qué están diseñados para hacer los paquetes maliciosos de Packagist?

Los paquetes se hacían pasar por temas para OphimCMS y KKPhim, que dan soporte a sitios de streaming vietnamitas. Aparecieron bajo cinco editores: vsmov, vsphim, haiau009, chilltvcms y ophimcms.

Después de que un operador instalara un tema envenenado, aparecía JavaScript hostil en sus páginas. Los visitantes móviles podían recibir redireccionamientos a sitios de apuestas o publicidad inyectada. La rama para iPhone también comprobaba la versión de iOS y cargaba un exploit correspondiente.

La investigación de Socket encontró dos puntos de entrada en WebKit. CVE-2025-31277 se dirigía a iOS 18.4 y 18.5, mientras que CVE-2025-43529 cubría iOS 18.6. WebKit es el motor de navegación que Safari y otras apps de navegación de iOS están obligadas a usar, por lo que sus vulnerabilidades pueden afectar a cualquier iPhone que cargue una página comprometida.

Las etapas posteriores escapaban del proceso protegido de WebKit y alcanzaban el kernel de iOS. El kernel está en el núcleo del sistema operativo, por lo que ese acceso permitía al payload leer datos que normalmente están bloqueados para un sitio web.

Los investigadores encontraron código para modelos desde el iPhone XS hasta el iPhone 16 con versiones de iOS 18.4 a 18.6.x. La versión analizada no era compatible con iOS 18.7 ni con iOS 26.

El spyware podía recopilar registros del Keychain, mensajes, contactos, fotos, cookies del navegador, contraseñas de Wi-Fi, historial de ubicación y bases de datos de cuentas. El Keychain es el almacén cifrado de Apple para contraseñas y otros secretos en el dispositivo. Una actualización de agosto también buscaba material de carteras vinculado a Bitget, BitKeep, Bitpie, Phantom, Tonkeeper, Trust Wallet y OKX.

¿Por qué informes más recientes mencionan otras carteras de criptomonedas?

Un informe más reciente de SlowMist examinó una infraestructura separada de WYINCC. Su muestra se dirigía a Safari en iOS 18.4 hasta 18.6.2, y su código se centraba en imToken, TokenPocket y TronLink.

Ese payload podía buscar en archivos de aplicaciones, leer entradas descifradas del Keychain y monitorear la entrada del teclado mientras una cartera objetivo estaba abierta. SlowMist recuperó las funciones pero no las ejecutó en el teléfono de una víctima.

Por lo tanto, las dos listas de carteras deben mantenerse separadas. Socket estudió temas maliciosos de Packagist, mientras que SlowMist analizó otro sistema de distribución. Ambos mostraron vínculos con la familia de exploits DarkSword, lo que sugiere que los atacantes reutilizan herramientas de explotación en diferentes canales de distribución.

El Grupo de Inteligencia de Amenazas de Google había rastreado DarkSword desde noviembre de 2025. Google encontró varias variantes compatibles con iOS 18.4 hasta 18.7, lo que indica un desarrollo continuo después de las versiones analizadas por Socket. Apple ha publicado parches que corrigen la cadena de exploits en versiones posteriores de iOS.

¿Cómo pueden los usuarios detener el malware que roba carteras?

Instalar la última actualización de iOS cierra la vía conocida. Al 4 de septiembre de 2026, Apple lista iOS 26.6.1 como su versión actual. También ofrece iOS 18.7.10 para el iPhone XS, XS Max y XR.

Los usuarios pueden abrir Ajustes, seleccionar General y tocar Actualización de software. Deben instalar la versión más reciente ofrecida para su dispositivo. También conviene activar las descargas e instalaciones automáticas.

Quienes usen iOS 26.1 o posterior pueden activar Mejoras de seguridad en segundo plano en Ajustes y Privacidad y seguridad. Esta opción entrega algunas protecciones de WebKit y del sistema entre actualizaciones completas.

Los parches son la defensa principal, mientras que una navegación prudente reduce el riesgo adicional. Los usuarios deben abandonar los sitios que generen páginas de apuestas o redireccionamientos repetidos. Google agregó los dominios conocidos de DarkSword a Safe Browsing, pero los atacantes pueden rotar su infraestructura, por lo que las advertencias del navegador por sí solas no son una protección completa.

Las frases de recuperación necesitan protección separada. No deben guardarse en Fotos, Notas, correo electrónico, chats ni archivos en la nube sin protección. Los investigadores hallaron que el malware podía recopilar varias de esas fuentes de datos.

Una copia de seguridad sin conexión limita esa exposición. Los grandes tenedores también pueden usar una cartera de hardware sin importar su frase semilla al iPhone, manteniendo las claves en un dispositivo aislado del malware del teléfono. Cada dirección y transacción debe verificarse igualmente en el dispositivo de hardware.

¿Qué deben hacer los usuarios tras una posible exposición?

Los usuarios deben primero verificar qué versión de iOS estaba activa cuando se abrió la página. Un redireccionamiento sospechoso por sí solo no confirma la infección. SlowMist también advirtió contra declarar robada una frase semilla basándose solo en registros de acceso.

El iPhone debe actualizarse de inmediato de todos modos. Si aparecen transferencias no autorizadas o una revisión de seguridad confirma la exposición, el propietario debe crear una nueva cartera de criptomonedas en un dispositivo limpio. Su frase de recuperación debe ser nueva.

Luego, el propietario puede trasladar los activos restantes a las nuevas direcciones tras verificar la red y el destino. Importar la antigua frase de recuperación en otra aplicación conservaría el riesgo.

Los usuarios deben revocar las conexiones de cartera desconocidas y revisar las sesiones activas. Las contraseñas de la cuenta de Apple, correo, exchanges y servicios financieros pueden necesitar ser reemplazadas desde un dispositivo de confianza si se sospecha un robo de datos más amplio. Apple también aconseja eliminar de las cuentas los dispositivos no reconocidos.

Antes de borrar un dispositivo de alto valor, su propietario puede necesitar servicios de análisis forense móvil profesional, porque un restablecimiento puede destruir evidencia. SlowMist recomienda preservar los datos forenses de los dispositivos expuestos. También deben guardarse los hashes de transacciones, direcciones de carteras, fechas, capturas de pantalla y alertas.

Las víctimas deben evitar a cualquiera que prometa recuperar los fondos a cambio de un pago por adelantado, una estafa posterior común dirigida a quienes divulgan públicamente sus pérdidas. El soporte legítimo de carteras jamás solicitaría una frase semilla ni una clave privada. El software actualizado, el almacenamiento sin conexión de la semilla y la acción rápida siguen siendo las defensas más sólidas contra el malware que roba carteras.