NachrichtenKryptoFomoPeek iOS-App-Malware legte Crypto-Schlüssel offen, während Nutzer über geleerte Wallets berichten

FomoPeek iOS-App-Malware legte Crypto-Schlüssel offen, während Nutzer über geleerte Wallets berichten

Autor: Crypto Adventure·

Wichtige Erkenntnisse

  • SlowMist gab am 19. September eine Warnung vor Diebstahl von Vermögenswerten heraus, nachdem das Unternehmen gemeinsam mit dem Sicherheitsteam von OKX Fälle gestohlener Kryptowährungen untersucht und die FomoPeek-Versionen 1.1 und 1.2 mit den gemeldeten Verlusten in Verbindung gebracht hatte.
  • Forscher identifizierten zwei schädliche Module in FomoPeek, darunter ein iOS-Kernel-Exploitation-Framework mit acht Angriffsmethoden, die sich an verschiedene Gerätemodelle und Betriebssystemversionen anpassen konnten.
  • Der Exploit konnte die App-Sandbox verlassen, Keychain-Daten entschlüsseln und Dateien anderer Anwendungen lesen und dadurch potenziell private Schlüssel, Wiederherstellungsphrasen, Zugangsdaten und Chatverläufe offengelegen.
  • Der erfasste Netzwerkverkehr zeigte, dass die schädliche Funktionalität Verbindungen zu Servern außerhalb der üblichen Infrastr der App aufbaute und automatisch in wiederkehrenden Abständen ausgeführt wurde, statt ruhend zu liegen.
  • Binance Wallet riet betroffenen Nutzern, die App zu entfernen, auf die neueste iOS-Version zu aktualisieren und auf einem sauberen Gerät neue Wallet-Zugangsdaten zu erstellen, da das alleinige Löschen der App bereits extrahierte Schlüssel nicht sichern kann.
FomoPeek iOS-App-Malware legte Crypto-Schlüssel offen, während Nutzer über geleerte Wallets berichten

FomoPeek, eine iPhone-Anwendung, die als Werkzeug zum Tracking von Whale-Wallets auf Solana, Ethereum und TRON vermarktet wurde, enthielt schädlichen Code, der in der Lage war, iOS-Sicherheitsbeschränkungen zu umgehen und Kryptowallet-Zugangsdaten von betroffenen Geräten zu extrahieren.

Whale-Tracking-Tools sprechen Händler an, die die Bewegungen großer Halter On-Chain verfolgen – ein Publikum, das Kryptowallets regelmäßig direkt auf dem Smartphone speichert oder darauf zugreift. Genau diese Zugangsdaten wollte die Malware extrahieren.

SlowMist gab am 19. September eine Warnung vor Diebstahl von Vermögenswerten heraus, nachdem das Unternehmen gemeinsam mit dem Sicherheitsteam von OKX mehrere Fälle gestohlener Kryptowährungen untersucht hatte. Die betroffenen Nutzer hatten FomoPeek in den Versionen 1.1 oder 1.2 installiert oder verwendet, bevor ihre Vermögenswerte entwendet wurden.

Die Offenlegung erfolgte in einem Wochenende, das mehrere unabhängige Sicherheitsvorfälle im Kryptobereich sah. Blink stellte den Dienst vorübergehend ein, nachdem ein Angreifer Verwahrungskonten geleert hatte, während Fetch.ai und NuNet von einem separaten Exploit im Wert von 2 Millionen Dollar getroffen wurden.

Malware enthielt acht iOS-Angriffsmethoden

Die Forscher identifizierten zwei schädliche Module in FomoPeek, die in keiner Beziehung zu den beworbenen Wallet-Tracking-Funktionen der App standen. Eines davon enthielt ein Exploitation-Framework für den iOS-Kernel mit acht Angriffsmethoden, die sich an verschiedene Gerätemodelle und Betriebssystemversionen anpassen konnten.

Der von denchern ermittelte betroffene Bereich umfasst iOS 12.0 bis 18.7 sowie iOS 26.0 bis 26.1.

Nach erfolgreichem Exploit konnte der schädliche Code die übliche Anwendungs-Sandbox verlassen, auf Keychain-Informationen zugreifen und diese entschlüsseln sowie Daten anderer Anwendungen lesen. Zu den potenziell offengelegten Informationen gehörten private Schlüssel, Wiederherstellungsphrasen, Zugangsdaten, Chatverläufe und andere auf dem Gerät gespeicherte Dateien. Dieser Befund widerspricht der Annahme, dass die Daten jeder iOS-App isoliert bleiben, denn Wallet-Zugangsdaten in der Keychain sind erreichbar, sobald Kernel-Zugriff erlangt wird.

SlowMist erkannte zudem Verbindungen zu Servern außerhalb der üblichen Infrastruktur von FomoPeek. Der erfasste Netzwerkverkehr zeigte, dass die schädliche Funktionalität aktiv war und so konfiguriert wurde, dass sie automatisch in wiederkehrenden Abständen ausgeführt wird, statt ruhend zu liegen.

Offengelegte Wallet-Zugangsdaten müssen ersetzt werden

Binance Wallet warnte betroffene Nutzer, FomoPeek zu entfernen, ihre Geräte auf die neueste verfügbare iOS-Version zu aktualisieren und die Anwendung nicht neu zu installieren.

Nutzer, die auf einem betroffenen Gerät Kryptowallets gespeichert oder darauf zugegriffen hatten, wurden empfohlen, auf einem sauberen Gerät, auf dem FomoPeek nie ausgeführt wurde, neue Wallet-Zugangsdaten zu erstellen und dann verbleibende Guthaben auf die neuen Adressen zu übertragen.

Das alleinige Löschen der Anwendung kann einen bereits extrahierten privaten Schlüssel oder eine Wiederherstellungsphrase nicht sichern. Wer diese Zugangsdaten besitzt, kann die Wallet an anderer Stelle wiederherstellen und Transaktionen autorisieren, ohne erneut Zugriff auf das kompromittierte iPhone zu benötigen.

Nutzer, die unbefugte Transaktionen feststellen, wurden außerdem aufgefordert, das betroffene Gerät und die Transaktionsdaten für Untersuchungen aufzubewahren, statt die Beweise sofort zu löschen.

SlowMist hat weder den Gesamtwert der über FomoPeek gestohlenen Vermögenswerte noch die Gesamtzahl der kompromittierten Geräte genannt. Die Untersuchung vom 19. September verband die Versionen 1.1 und 1.2 mit den gemeldeten Diebstählen und bestätigte, dass beide Versionen Funktionalitäten enthielten, die auf sensible Daten außerhalb der üblichen Sandbox der App zugreifen konnten. Aktualisierte Untersuchungsergebnisse würden – sofern veröffentlicht – klären, wie viele Nutzer die markierten Versionen verwendeten und wie hoch die entstandenen Verluste ausfallen.