NotizieCryptoIl malware dell'app iOS FomoPeek espone le chiavi crypto mentre gli utenti segnalano lo svuotamento dei wallet

Il malware dell'app iOS FomoPeek espone le chiavi crypto mentre gli utenti segnalano lo svuotamento dei wallet

Autore: Crypto Adventure·

Punti chiave

  • SlowMist ha emesso un avviso di furto di asset il 19 settembre dopo aver indagato congiuntamente con il team di sicurezza di OKX sui casi di crypto rubate, collegando le versioni 1.1 e 1.2 di FomoPeek alle perdite segnalate.
  • I ricercatori hanno identificato due moduli malevoli in FomoPeek, uno dei quali conteneva un framework di exploit del kernel iOS con otto metodi d'attacco capaci di adattarsi a diversi modelli di dispositivo e versioni del sistema operativo.
  • L'exploit poteva evadere la sandbox dell'app, decrittare i dati del Keychain e leggere i file di altre applicazioni, esponendo potenzialmente chiavi private, frasi di recupero, credenziali di accesso e cronologie di chat.
  • Il traffico di rete catturato mostrava la funzionalità malevola collegata a server esterni all'infrastruttura normale dell'app e in esecuzione automatica a intervalli ricorrenti, anziché dormiente.
  • Binance Wallet ha consigliato agli utenti coinvolti di rimuovere l'app, aggiornare all'ultima versione iOS e generare nuove credenziali su un dispositivo pulito, dato che la sola eliminazione dell'app non può proteggere le chiavi già estratte.
Il malware dell'app iOS FomoPeek espone le chiavi crypto mentre gli utenti segnalano lo svuotamento dei wallet

FomoPeek, un'applicazione iPhone promossa come strumento per tracciare i wallet whale su Solana, Ethereum e TRON, conteneva codice malevolo in grado di aggirare le restrizioni di sicurezza di iOS ed estrarre le credenziali dei wallet di criptovalute dai dispositivi interessati.

I tool di tracciamento delle whale attirano i trader che seguono on-chain i movimenti dei grandi detentori, un pubblico che abitualmente archivia o accede ai propri wallet crypto direttamente dal telefono — le stesse credenziali che il malware era progettato per estrarre.

SlowMist ha emesso un avviso di furto di asset il 19 settembre dopo aver indagato, insieme al team di sicurezza di OKX, su diversi casi di criptovalute rubate. Gli utenti colpiti avevano installato o utilizzato le versioni 1.1 o 1.2 di FomoPeek prima che i loro asset venissero sottratti.

La rivelazione è arrivata durante un fine settimana che ha visto diversi episodi di sicurezza crypto tra loro non correlati. Blink ha sospeso temporaneamente i servizi dopo che un attaccante ha svuotato account custodial, mentre Fetch.ai e NuNet sono state colpite da un separato exploit da 2 milioni di dollari.

Il malware conteneva otto metodi di attacco iOS

I ricercatori hanno identificato due moduli malevoli all'interno di FomoPeek privi di qualsiasi legame con le funzioni di tracciamento dei wallet pubblicizzate dall'app. Uno di essi ospitava un framework di exploit del kernel iOS con otto metodi d'attacco capaci di adattarsi a diversi modelli di dispositivo e versioni del sistema operativo.

L'intervallo di dispositivi interessato identificato dai ricercatori va da iOS 12.0 a 18.7 e da iOS 26.0 26.1.

Una volta riuscito l'exploit, il codice malevolo poteva evadere la normale sandbox dell'applicazione, accedere e decrittare le informazioni del Keychain e leggere i dati di altre applicazioni. Le informazioni potenzialmente esposte includevano chiavi private, frasi di recupero, credenziali di accesso, cronologie di chat e altri file archiviati sul dispositivo. Il riscontro contraddice l'assunzione che i dati di ciascuna app iOS restino isolati, poiché le credenziali dei wallet custodite nel Keychain diventano raggiungibili una volta ottenuto l'accesso al kernel.

SlowMist ha inoltre rilevato connessioni a server esterni all'infrastruttura normale di FomoPeek. Il traffico di rete catturato indicava che la funzionalità malevola era attiva e configurata per eseguirsi automaticamente a intervalli ricorrenti, anziché restare dormiente.

Le credenziali dei wallet esposte devono essere sostituite

Binance Wallet ha avvertito gli utenti coinvolti di rimuovere FomoPeek, aggiornare i propri dispositivi all'ultima versione iOS disponibile ed evitare di reinstallare l'applicazione.

Gli utenti che avevano archiviato o consultato wallet crypto su un dispositivo interessato sono stati invitati a generare nuove credenziali per il wallet su un dispositivo pulito che non avesse mai eseguito FomoPeek, per poi trasferire gli eventuali fondi residui ai nuovi indirizzi.

La semplice eliminazione dell'applicazione non può mettere in sicurezza una chiave privata o una frase di recupero già estratta. Chiunque possieda tali credenziali può ricreare il wallet altrove e autorizzare transazioni senza mai dover riaccedere all'iPhone compromesso.

Anche gli utenti che individuano transazioni non autorizzate sono stati invitati a conservare il dispositivo interessato e i record delle transazioni per le indagini, anziché cancellare immediatamente le prove.

SlowMist non ha divulgato il valore complessivo rubato tramite FomoPeek né il numero totale di dispositivi compromessi. La sua indagine del 19 settembre ha collegato le versioni 1.1 e 1.2 ai furti di asset segnalati e ha confermato che entrambe le release contenevano funzionalità capaci di raggiungere dati sensibili al di fuori della normale sandbox dell'app. Eventuali aggiornamenti dell'indagine, se pubblicati, chiarirebbero quanti utenti hanno utilizzato le versioni segnalate e l'entità delle perdite risultanti.