Kzarka Voltar
← Voltar para notícias

Pacotes Maliciosos iOS: Roubo de Carteiras Cripto

|
7 min de leitura
02/09/2026 às 11:51

Uma nova ameaça à segurança digital foi detalhada por pesquisadores: 13 pacotes maliciosos publicados no repositório Packagist, voltados para temas do Composer, estão sendo usados para injetar JavaScript em sites de streaming vietnamitas. O objetivo é duplo: fraudes de anúncios e redirecionamentos para sites de apostas, além de um ataque mais grave direcionado a iPhones desatualizados, com a instalação de spyware capaz de roubar seeds de carteiras de criptomoedas.

De acordo com a análise da Socket, publicada no The Hacker News, os pacotes maliciosos se disfarçam de temas legítimos para os sistemas OphimCMS e KKPhim, amplamente utilizados em sites de filmes e quadrinhos. Ao serem instalados, eles injetam código JavaScript que executa duas operações contra os visitantes: uma cadeia de redirecionamento para fraudes de anúncios e jogos de azar, e, em iPhones com versões específicas do iOS, uma cadeia de exploits que vai do WebKit ao kernel, resultando na instalação de spyware e no roubo de carteiras de criptomoedas.

Detalhes Técnicos do Ataque

A cadeia de ataque em dispositivos iOS é particularmente sofisticada. O código injetado insere um iframe oculto que verifica a versão do sistema operacional e carrega uma versão específica do exploit. A exploração se aproveita de duas vulnerabilidades no WebKit: CVE-2025-31277, corrigida na versão 18.6, e CVE-2025-43529, corrigida nas versões 18.7.3 e 26.2. Após a exploração inicial, o payload escapa do sandbox do WebContent para o processo da GPU e, em seguida, alcança o kernel por meio do driver IOKit AppleM2ScalerCSCDriver, obtendo privilégios de leitura e escrita.

Com esses privilégios, o malware coleta uma vasta gama de dados do dispositivo: bancos de dados do keychain, senhas de Wi-Fi, mensagens SMS, contatos, fotos, cookies do navegador, histórico de chamadas, histórico de localização e bancos de dados de contas. Todos esses dados são criptografados com AES e enviados para servidores de comando e controle por meio de requisições HTTPS POST.

Uma atualização recente da campanha, observada em 12 de agosto de 2026, adicionou um componente ainda mais perigoso: um ladrão de seeds e frases mnemônicas de carteiras de criptomoedas armazenadas no Keychain do iOS. O malware agora consulta especificamente carteiras como Bitget, BitKeep, Bitpie, Phantom, Tonkeeper, Trust Wallet e OKX, visando o roubo direto de fundos.

Indicadores de Comprometimento (IOCs)

Para auxiliar na detecção e resposta a incidentes, listamos abaixo os principais indicadores de comprometimento associados a esta campanha:

  • Pacotes maliciosos no Packagist: vsmov/theme-dy, vsmov/theme-rrdyw, vsmov/theme-motchill, vsmov/theme-vsmov, vsphim/theme-heovl, vsphim/theme-thempho, haiau009/kkphim-legend, haiau009/kkphim-motchill, chilltvcms/theme-legend, ophimcms/theme-dy, ophimcms/theme-motchill, ophimcms/theme-pcc, ophimcms/theme-rrdyw
  • Domínio de beacon: cloudfareintcdn[.]com/wd-status.html
  • Infraestrutura de exploits: hospedada em servidores da Funnull, entidade sancionada pelos EUA por facilitar golpes de romance (romance baiting) que resultaram em perdas superiores a US$ 200 milhões em criptomoedas.
  • Vulnerabilidades exploradas: CVE-2025-31277 e CVE-2025-43529 (WebKit); suspeita de CVE-2025-43398, CVE-2025-43510 ou CVE-2025-43520 para o escape do kernel.
  • Comportamento do malware: coleta e exfiltração de dados via HTTPS POST para domínios rotativos; consulta ao Keychain para seeds de carteiras específicas.

Impacto para Usuários e Operadores de Sites

Os operadores de sites que utilizam esses temas são vítimas indiretas: eles instalam os pacotes sem saber que estão servindo malware aos seus visitantes. Já os visitantes, especialmente aqueles com iPhones não atualizados (versões 18.4 a 18.6.x, abrangendo do iPhone XS ao iPhone 16), correm o risco de ter dados pessoais e financeiros roubados silenciosamente.

Esse cenário ilustra perfeitamente o perigo de vazamentos de dados por aplicativos maliciosos. Muitas vezes, acreditamos que apenas grandes vazamentos em bancos de dados corporativos representam risco, mas a instalação de um simples tema ou plugin pode ser a porta de entrada para um comprometimento total do dispositivo. A cadeia de suprimentos de software é um vetor cada vez mais explorado por atacantes, pois permite atingir um grande número de vítimas com um único ponto de infecção.

Para mitigar esses riscos, é fundamental adotar práticas rigorosas de segurança: manter todos os sistemas operacionais e aplicativos atualizados, revisar cuidadosamente qualquer código de terceiros antes de integrá-lo, monitorar o tráfego de rede em busca de comunicações suspeitas e, principalmente, estar ciente de que a superfície de ataque vai muito além do e-mail de phishing tradicional.

Leia também nosso artigo sobre vazamentos no Linux para entender como diferentes plataformas podem ser afetadas por ameaças semelhantes. E para uma visão mais ampla sobre o cenário global, confira ameaças globais e como proteger sua identidade digital.

Resposta a Incidentes e Proteção Corporativa

Para equipes de segurança corporativa, este incidente destaca a importância de uma abordagem proativa de resposta a incidentes. A detecção precoce de pacotes maliciosos em repositórios públicos é crucial, mas muitas organizações não possuem visibilidade sobre as dependências de software de seus sites ou aplicações. Recomenda-se a implementação de controles como:

  • Análise de composição de software (SCA): ferramentas que identificam vulnerabilidades e pacotes maliciosos em dependências.
  • Monitoramento contínuo de repositórios: assinatura de feeds de inteligência de ameaças para receber alertas sobre novos pacotes maliciosos.
  • Segmentação de rede: limitar o impacto de um possível comprometimento, isolando servidores web de dados sensíveis.
  • Atualização imediata de sistemas: garantir que todos os dispositivos móveis e servidores estejam com as últimas correções de segurança.

Além disso, a resposta a incidentes deve incluir a verificação de possíveis vazamentos de dados. Se um dispositivo foi comprometido, é provável que informações pessoais tenham sido exfiltradas. Nesse contexto, a Kzarka oferece uma plataforma de monitoramento de vazamentos de dados e proteção contra roubo de identidade digital, permitindo que você verifique se suas informações foram expostas e tome medidas proativas para mitigar os danos.

Perguntas Frequentes (FAQ)

Como sei se meu iPhone foi afetado por este ataque?

Se você visitou recentemente um site de streaming vietnamita que utiliza temas OphimCMS ou KKPhim e seu iPhone está com iOS entre 18.4 e 18.6.x, há risco. Verifique se há processos suspeitos, consumo anormal de bateria ou tráfego de rede para domínios desconhecidos. A melhor ação é atualizar o iOS imediatamente e considerar uma restauração de fábrica se houver suspeita de comprometimento.

O que são seeds de carteiras de criptomoedas e por que são visadas?

Seeds (ou frases mnemônicas) são sequências de palavras que permitem recuperar o acesso a uma carteira de criptomoedas. Se roubadas, o atacante pode transferir todos os fundos. Por isso, são um alvo valioso para malwares, especialmente em dispositivos móveis onde muitos usuários armazenam suas carteiras.

Como posso proteger meu site contra pacotes maliciosos no Packagist?

Revise regularmente as dependências do seu projeto, utilize ferramentas de análise de segurança, monitore atualizações de segurança e evite instalar pacotes de fontes não verificadas. Mantenha um inventário de todos os pacotes e suas versões, e assine alertas de vulnerabilidades.

A Kzarka pode me ajudar a saber se meus dados foram vazados?

Sim. A Kzarka monitora continuamente a internet, incluindo fóruns clandestinos e bases de dados vazadas, para identificar se suas informações pessoais, como e-mail, senhas ou documentos, foram expostas. Ao detectar um vazamento, você recebe alertas para agir rapidamente e proteger sua identidade digital.

Não espere ser a próxima vítima. Acesse a Kzarka agora e verifique gratuitamente se seus dados foram comprometidos. Monitore sua identidade digital e mantenha-se um passo à frente dos criminosos.

Gostou do conteúdo?

Compartilhe para ajudar a proteger mais pessoas.