AktualnościKryptoMalware w aplikacji iOS FomoPeek ujawnił klucze kryptowalutowe, gdy użytkownicy zgłaszali opróżnianie portfeli

Malware w aplikacji iOS FomoPeek ujawnił klucze kryptowalutowe, gdy użytkownicy zgłaszali opróżnianie portfeli

Autor: Crypto Adventure·

Najważniejsze informacje

  • SlowMist wydała 19 września ostrzeżenie przed kradzieżą aktywów po wspólnym z zespołem bezpieczeństwa OKX zbadaniu przypadków kradzieży kryptowalut, wiążąc wersje FomoPeek 1.1 i 1.2 ze zgłaszanymi stratami.
  • Badacze zidentyfikowali dwa złośliwe moduły w FomoPeek, z których jeden zawierał framework eksploitacji jądra iOS z ośmioma metodami ataku dostosowującymi się do różnych modeli urządzeń i wersji systemu operacyjnego.
  • Exploit mógł uciec z piaskownicy aplikacji, odszyfrować dane Keychain i odczytać pliki innych aplikacji, potencjalnie ujawniając klucze prywatne, frazy odzyskiwania, dane logowania i rejestry rozmów.
  • Przechwycony ruch sieciowy wykazał, że złośliwa funkcjonalność łączyła się z serwerami poza normalną infrastrukturą aplikacji i wykonywała się automatycznie w powtarzających się odstępach czasu, zamiast pozostawać uśpiona.
  • Binance Wallet zalecił poszkodowanym użytkownikom usunięcie aplikacji, aktualizację do najnowszej wersji iOS i wygenerowanie nowych danych uwierzytelniających portfela na czystym urządzeniu, ponieważ samo usunięcie aplikacji nie zabezpiecza już wykradzionych kluczy.
Malware w aplikacji iOS FomoPeek ujawnił klucze kryptowalutowe, gdy użytkownicy zgłaszali opróżnianie portfeli

FomoPeek, aplikacja na iPhone'a promowana jako narzędzie do śledzenia portfeli wielorybów na Solanie, Ethereum i TRON, zawierała złośliwy kod zdolny do obejścia zabezpieczeń iOS i wykradzenia danych uwierzytelniających portfeli kryptowalutowych z zainfekowanych urządzeń.

Narzędzia do śledzenia wielorybów przyciągają traderów obserwujących na łańcuchu ruchy dużych posiadaczy — to odbiorcy, którzy regularnie przechowują portfele kryptowalutowe lub uzyskują do nich dostęp bezpośrednio na telefonach. To właśnie te dane uwierzytelniające malware miał wykraść.

SlowMist wydała ostrzeżenie przed kradzieżą aktywów 19 września po wspólnej, z zespołem bezpieczeństwa OKX, analizie wielu przypadków kradzieży kryptowalut. Poszkodowani użytkownicy zainstalowali lub używali wersji FomoPeek 1.1 lub 1.2 przed utratą swoich aktywów.

Ujawnienie nastąpiło w czasie, gdy odnotowano kilka niezwiązanych ze sobą incydentów bezpieczeństwa w kryptowalutach. Blink tymczasowo zawiesił usługi po tym, jak atakujący opróżnił konta powiernicze, natomiast Fetch.ai i NuNet padły ofiarą odrębnego exploitu o wartości 2 milionów dolarów.

Malware zawierał osiem metodaku na iOS

Badacze zidentyfikowali dwa złośliwe moduły wewnątrz FomoPeek, które nie miały nic wspólnego z reklamowanymi funkcjami śledzenia portfeli. Jeden z nich zawierał framework eksploitacji jądra iOS z ośmioma metodami ataku, zdolnymi do dostosowania się do różnych modeli urządzeń i wersji systemu operacyjnego.

Zidentyfikowany przez badaczy zakres podatności obejmuje iOS 12.0–18.7 oraz iOS 26.0–26.1.

Po udanym wykorzystaniu złośliwy kod mógł uciec z normalnej piaskownicy aplikacji, uzyskać dostęp do informacji w Keychain i je odszyfrować oraz odczytywać dane należące do innych aplikacji. Potencjalnie narażone informacje obejmowały klucze prywatne, frazy odzyskiwania, dane logowania, rejestry rozmów i inne pliki przechowywane na urządzeniu. Odkrycie to podważa założenie, że dane każdej aplikacji iOS pozostają odizolowane, ponieważ dane uwierzytelniające portfeli przechowywane w Keychain stają się dostępne po uzyskaniu dostępu do jądra.

SlowMist wykryła także połączenia z serwerami poza normalną infrastrukturą FomoPeek. Przechwycony ruch sieciowy wskazywał, że złośliwa funkcjonalność była aktywna i skonfigurowana do automatycznego wykonywania w powtarzających się odstępach czasu, a nie pozostawała uśpiona.

Znalezione dane uwierzytelniające portfeli muszą zostać zastąpione

Binance Wallet ostrzegł poszkodowanych użytkowników, aby usunęli FomoPeek, zaktualizowali urządzenia do najnowszej dostępnej wersji iOS i unikali ponownej instalacji aplikacji.

Użytkownikom, którzy przechowywali portfele kryptowalutowe na zainfekowanym urządzeniu lub uzyskiwali do nich dostęp, zalecono wygenerowanie nowych danych uwierzytelniających portfela na czystym urządzeniu, na którym nigdy nie działał FomoPeek, a następnie przeniesienie pozostałych środków na nowe adresy.

Samo usunięcie aplikacji nie zabezpiecza klucza prywatnego ani frazy odzyskiwania, które zostały już wykradzione. Każdy, kto posiada te dane, może odtworzyć portfel gdzie indziej i autoryzować transakcje bez odzyskiwania dostępu do zainfekowanego iPhone'a.

Użytkownikom, którzy wykryją nieautoryzowane transakcje, zalecono również zachowanie zainfekowanego urządzenia i zapisów transakcji do celów śledztwa zamiast natychmiastowego wymazywania dowodów.

SlowMist nie ujawniła łącznej wartości skradzionej za pośrednictwem FomoPeek ani całkowitej liczby zainfekowanych urządzeń. Śledztwo z 19 września powiązało wersje 1.1 i 1.2 ze zgłaszanymi kradzieżami aktywów i potwierdziło, że oba wydania zawierały funkcjonalność zdolną sięgnąć po wrażliwe dane poza normalną piaskownicą aplikacji. Zaktualizowane ustalenia śledztwa, jeśli zostaną opublikowane, wyjaśnią, ilu użytkowników korzystało z oznaczonych wersji i jaka była skala strat.