NieuwsCryptoMalware in iOS-app FomoPeek legt cryptosleutels bloot nu gebruikers meldingen doen van lege wallets

Malware in iOS-app FomoPeek legt cryptosleutels bloot nu gebruikers meldingen doen van lege wallets

Auteur: Crypto Adventure·

Belangrijkste punten

  • SlowMist gaf op 19 september een waarschuwing voor vermogensdiefstal uit nadat het samen met het beveiligingsteam van OKX gevallen van gestolen crypto had onderzocht en FomoPeek versies 1.1 en 1.2 aan de gemelde verliezen koppelde.
  • Onderzoekers identificeerden twee kwaadaardige modules in FomoPeek, waaronder een exploitatieframework voor de iOS-kernel met acht aanvalsmethoden die zich aanpasten aan verschillende apparaatmodellen en besturingssysteemversies.
  • De exploit kon de app-sandbox ontvluchten, Keychain-gegevens ontsleutelen en bestanden van andere applicaties lezen, waardoor mogelijk privésleutels, herstelzinnen, inloggegevens en chatgesprekken werden blootgesteld.
  • Vastgelegd netwerkverkeer toonde aan dat de kwaadaardige functionaliteit verbinding maakte met servers buiten de normale infrastructuur van de app en automatisch met terugkerende tussenpozen uitvoerde in plaats van slapend aanwezig te zijn.
  • Binance Wallet adviseerde getroffen gebruikers de app te verwijderen, bij te werken naar de nieuwste iOS-versie en op een schoon apparaat nieuwe wallet-referenties aan te maken, aangezien het alleen verwijderen van de app sleutels die al zijn geëxtraheerd niet kan beveiligen.
Malware in iOS-app FomoPeek legt cryptosleutels bloot nu gebruikers meldingen doen van lege wallets

FomoPeek, een iPhone-applicatie die op de markt werd gebracht als hulpmiddel voor het volgen van whale-wallets op Solana, Ethereum en TRON, bevatte kwaadaardige code die in staat was de beveiligingsbeperkingen van iOS te omzeilen en cryptowallet-referenties uit getroffen apparaten te extraheren.

Whale-trackingtools spreken handelaren aan die de bewegingen van grote houders on-chain volgen — een publiek dat doorgaans cryptowallets rechtstreeks op hun telefoon opslaat of benadert: precies de referenties die de malware wilde extraheren.

SlowMist gaf op 19 september een waarschuwing voor vermogensdiefstal uit nadat het samen met het beveiligingsteam van OKX meerdere gevallen van gestolen crypto had onderzocht. De getroffen gebruikers hadden FomoPeek versie 1.1 of 1.2 geïnstalleerd of gebruikt voordat hun assets werden ontvreemd.

De openbaarmaking kwam in een weekend dat meerdere onafhankelijke crypto-beveiligingsincidenten telde. Blink schortte de diensten tijdelijk op nadat een aanvaller custodial-accounts hadeggeroofd, terwijl Fetch.ai en NuNet werden getroffen door een aparte exploit van 2 miljoen dollar.

Malware bevatte acht iOS-aanvalsmethoden

Onderzoekers identificeerden twee kwaadaardige modules in FomoPeek die niets te maken hadden met de geadverteerde wallet-trackingfuncties van de app. Eén daarvan bevatte een exploitatieframework voor de iOS-kernel met acht aanvalsmethoden die zich konden aanpassen aan verschillende apparaatmodellen en besturingssysteemversies.

Het door onderzoekers vastgestelde getroffen bereik loopt van iOS 12.0 tot en met 18.7 en van iOS 26.0 tot en met 26.1.

Zodra de exploit slaagde, kon de kwaadaardige code de normale app-sandbox ontvluchten, Keychain-informatie openen en ontsleutelen en gegevens van andere applicaties lezen. Mogelijk blootgestelde informatie omvatte privésleutels, herstelzinnen, inloggegevens, chatgesprekken en andere bestanden die op het apparaat waren opgeslagen. Deze bevinding ondermijnt de aanname dat de gegevens van elke iOS-app geïsoleerd blijven, want zodra kerneltoegang is verkregen, liggen wallet-referenties in de Keychain binnen handbereik.

SlowMist detecteerde ook verbindingen met servers buiten de normale infrastructuur van FomoPeek. Vastgelegd netwerkverkeer gaf aan dat de kwaadaardige functionaliteit actief was en was geconfigureerd om automatisch met terugkerende tussenpozen uit te voeren in plaats van slapend aanwezig te zijn.

Blootgestelde wallet-referenties moeten worden vervangen

Binance Wallet waarschuwde getroffen gebruikers om FomoPeek te verwijderen, hun apparaten bij te werken naar de nieuwste beschikbare iOS-versie en de app niet opnieuw te installeren.

Gebruikers die cryptowallets op een getroffen apparaat hadden opgeslagen of benaderd, werd geadviseerd om op een schoon apparaat waarop FomoPeek nooit heeft gedraaid nieuwe wallet-referenties aan te maken en vervolgens eventuele resterende middelen naar de nieuwe adressen over te dragen.

Het alleen verwijderen van de applicatie kan een privésleutel of herstelzin die al is geëxtraheerd, niet beveiligen. Iedereen die die referenties in handen heeft, kan de wallet elders opnieuw aanmaken en transacties autoriseren zonder ooit opnieuw toegang te krijgen tot de gecompromitteerde iPhone.

Gebruikers die ongeautoriseerde transacties constateren, werd eveneens geadviseerd om het getroffen apparaat en de transactiegegevens te bewaren voor onderzoek in plaats van het bew onmiddellijk te wissen.

SlowMist heeft de totale gestolen waarde via FomoPeek of het totale aantal gecompromitteerde apparaten niet bekendgemaakt. Het onderzoek van 19 september koppelde versies 1.1 en 1.2 aan gemelde vermogensdiefstal en bevestigde dat beide releases functionaliteit bevatten die gevoelige gegevens buiten de normale sandbox van de app kon bereiken. Bijgewerkte onderzoeksresultaten, mochten deze worden vrijgegeven, zouden verduidelijken hoeveel gebruikers de gemarkeerde versies gebruikten en wat de daaruit voortvloeiende omvang van de verliezen is.