Вредоносное приложение FomoPeek для iOS раскрывало криптоключи: пользователи сообщают о кражах кошельков
Ключевые выводы
- •SlowMist выпустила предупреждение о краже активов 19 сентября после совместного с командой безопасности OKX расследования случаев хищения криптовалюты, связав с потерями версии FomoPeek 1.1 и 1.2.
- •Исследователи обнаружили в FomoPeek два вредоносных модуля, один из которых содержал фреймворк эксплуатации ядра iOS с восемью методами атак, адаптирующимися к различным моделям устройств и версиям ОС.
- •Эксплойт мог покинуть песочницу приложения, расшифровать данные Keychain и читать файлы других приложений, потенциально раскрывая приватные ключи, seed-фразы, учётные данные для входа и переписку.
- •Перехваченный сетевой трафик показал, что вредоносная функциональность соединялась с серверами вне обычной инфраструктуры приложения и выполнялась автоматически через регулярные интервалы, а не находилась в спящем режиме.
- •Binance Wallet посоветовал пострадавшим пользователям удалить приложение, обновиться до последней версии iOS и создать новые учётные данные кошелька на чистом устройстве, поскольку одно лишь удаление приложения не защитит уже извлечённые ключи.

Приложение FomoPeek для iPhone, позиционировавшееся как инструмент отслеживания кошельков китов в сетях Solana, Ethereum и TRON, содержало вредоносный код, способный обходить ограничения безопасности iOS и извлекать учётные данные криптокошельков с пострадавших устройств.
Инструменты отслеживания китов привлекательны для трейдеров, следящих за перемещениями крупных держателей в блокчейне, — аудитории, которая обычно хранит криптокошельки или получает к ним доступ прямо на телефоне. Именно эти учётные данные и был нацелен извлечь вредоносный код.
SlowMist выпустила предупреждение о краже активов 19 сентября после совместного с командой безопасности OKX расследования нескольких случаев хищения криптовалюты. Пострадавшие пользователи установили или использовали FomoPeek версий 1.1 или 1.2 до кражи своих активов.
Сообщение появилось на фоне нескольких не связанных между собой инцидентов безопасности в криптоиндустрии за эти выходные. Blink временно приостановил работу сервисов после того, как злоумышленник опустошил кастодиальные счета, а Fetch.ai и NuNet подверглись отдельной атаке на $2 млн.
Вредонос содержал восемь методов атак на iOS
Исследователи выявили в FomoPeek два вредоносных модуля, не имевших отношения к заявленным функциям отслеживания кошельков. Один из них содержал фреймворк эксплуатации ядра iOS с восемью методами атак, способными адаптироваться к различным моделям устройств и версиям операционной системы.
По данным исследователей, затронутый диапазон охватывает iOS 12.0–18.7 и iOS 26.0–26.1.
При успешной эксплуатации вредоносный код мог покинуть обычную песочницу приложения, получить доступ к информации Keychain и расшифровать её, а также читать данные других приложений. Потенциально под угрозой оказались приватные ключи, seed-фразы, учётные данные для входа, переписка и другие файлы, хранящиеся на устройстве. Эта находка опроверает предположение об изоляции данных каждого приложения iOS, поскольку учётные данные кошельков в Keychain становятся достижимыми после получения доступа к ядру.
SlowMist также обнаружила соединения с серверами, находившимися за пределами обычной инфраструктуры FomoPeek. Перехваченный сетевой трафик показал, что вредоносная функциональность была активна и настроена на автоматическое выполнение через регулярные интервалы, а не находилась в спящем режиме.
Скомпрометированные учётные данные кошельков необходимо заменить
Binance Wallet призвал пострадавших пользователей удалить FomoPeek, обновить устройства до последней доступной версии iOS и воздержаться от повторной установки приложения.
Пользователям, хранившим криптокошельки или получавшим к ним доступ на затронутом устройстве, рекомендовано создать новые учётные данные кошелька на чистом устройстве, на котором никогда не работал FomoPeek, а затем перевести оставшиеся средства на новые адреса.
Одно лишь удаление приложения не защитит приватный ключ или seed-фразу, которые уже были извлечены. Любой, кто владеет этими учётными данными, может восстановить кошелёк на другом устройстве и подписывать транзакции без доступа к скомпрометированному iPhone.
Пользователям, обнаружившим несанкционированные транзакции, также рекомендовано сохранить затронутое устройство и записи транзакций для расследования, а не сразу стирать улики.
SlowMist не раскрыла общий объём похищенных через FomoPeek средств и число скомпрометированных устройств. Расследование от 19 сентября связало версии 1.1 и 1.2 с сообщениями о краже активов и подтвердило, что обе версии содержали функциональность, способную получать доступ к конфиденциальным данным за пределами обычной песочницы приложения. Обновлённые результаты расследования, если они будут опубликованы, уточнят, сколько пользователей использовало отмеченные версии и каков масштаб потерь.