كشف تحليل جديد أن تطبيقًا على هاتف آيفون، تم الترويج له باعتباره أداة مراقبة للعملات المشفرة مخصصة للقراءة فقط، كان يحتوي على شفرة برمجية قادرة على الوصول إلى تطبيقات أخرى وبيانات حساسة خاصة بالمحافظ الرقمية. وتلقى محفظة رقمية تم تحديدها على أنها تخص المهاجم ما يقرب من 580,000 دولار من العملات المشفرة.
تطبيق تشفير على آيفون يخفي شفرة خبيثة بينما يجني المهاجم 580 ألف دولار من محفظته

النقاط الرئيسية
- ظهر كود ضار في نسختين رسميتين من تطبيق FomoPeek المتوفرتين في متجر App Store.
- في اختبار خاضع للرقابة، قام الكود بجمع بيانات تطبيق Apple Notes وتحميلها.
- وتلقى محفظة مرتبطة بالمهاجم مبلغ 579,984.34 USDT.
كيف وصل تطبيق FomoPeek إلى متجر App Store مع الكود الخبيث
ربما يكون الأشخاص الذين قاموا بتثبيت تطبيق FomoPeek لمراقبة محافظ العملات المشفرة قد عرّضوا البيانات المخزنة في تطبيقات iPhone الأخرى للخطر. في تحليل لمعلومات التهديدات نُشر في 20 سبتمبر، أفادت شركة SlowMist المتخصصة في أمن البلوكشين أنها عثرت على وحدات برمجية خبيثة في الإصدارين 1.1 و1.2 اللذين تم توزيعهما عبر متجر تطبيقات Apple.
قدمت FomoPeek نفسها على أنها «أداة مراقبة وتنبيه على السلسلة للقراءة فقط» لا تتطلب من المستخدمين ربط محفظة أو تقديم عبارة البذرة. ووفقًا لشركة SlowMist، فإن هذا الوصف أخفى شفرة قادرة على تجاوز إجراءات الحماية الأمنية في أجهزة iPhone، وجمع المعلومات من التطبيقات الأخرى وإرسالها إلى خادم بعيد. وقامت الشركة وفريق الأمن التابع لـ OKX بالتحقيق بعد تلقي تقارير عن أصول مسروقة ومفاتيح خاصة تم الكشف عنها.
ولتحديد أي من التنزيلات كانت تحمل الشفرة، قارن المحققون نسخًا من إصدارات تطبيق FomoPeek في متجر التطبيقات. وكان التطبيق والوحدتان الخبيثتان قد تم توقيعهما بواسطة نفس هوية مطور Apple، واحتفظت الملفات التي تم تنزيلها بسجلات تشفير متجر التطبيقات. وأثبتت تلك الأدلة وجود الوحدات داخل التطبيق الموزع رسميًا، وليس في نسخة تم تعديلها بعد التنزيل.
كما تتبعت SlowMist الأموال إلى محفظة حددتها على أنها العنوان الرئيسي للمهاجم. أصبح العنوان نشطًا في 15 سبتمبر وتلقى 579,984.34 USDT عبر عدة شبكات بلوكتشين، مع استمرار تدفق الأموال حتى وقت نشر SlowMist لتقريرها. تتبع المحققون عمليات التحويل عبر عمليات المبادلة والعناوين الأخرى. يمثل هذا المبلغ إجمالي الإيرادات التي تلقتها المحفظة، وليس حصيلة مؤكدة للعملات المشفرة المسروقة عبر تطبيق FomoPeek.
ما رآه المحققون عند اختبار التطبيق
ثم قامت SlowMist بفحص كيفية عمل الوحدات النمطية المخفية. استرجعت إحدى هذه الوحدات عنوان خادم مشفر من Bitbucket، وأرسلت معلومات عن جهاز iPhone، وطلبت تعليمات. كان بإمكان الخادم تحديد البيانات المطلوب جمعها والتحكم فيما إذا كان التطبيق سيحاول استغلال الجهاز أم لا.
خلال الاختبار الذي تمت مراقبته، كان الاستغلال معطلاً على الخادم. قام الباحثون بتفعيله في بيئة معزولة لفحص الخطوات المتبقية. ثم تلقى التطبيق قائمة تستهدف 19 تطبيقًا للمحافظ وتدوين الملاحظات. قام المحققون بالتقاط عملية تحميل حاوية بيانات Apple Notes، وفك تشفير حركة مرور الشبكة، وإعادة بناء الأرشيف المرسل من جهاز الاختبار. تُظهر هذه النتائج ما يمكن أن يفعله الكود عند تفعيله؛ لكنها لا تحدد البيانات التي جمعها من هواتف المستخدمين الآخرين.
تضمن كود التطبيق استراتيجية استغلال تُسمى DarkSwordStrategy، والتي تشترك في اسمها مع DarkSword، وهي سلسلة استغلالات لنظام iOS وثّقتها مجموعة Google Threat Intelligence Group في مارس.
التهديد الذي يواجه محافظ العملات المشفرة مباشر: يمكن للمهاجم الذي يحصل على مفتاح خاص أو عبارة استرداد الوصول إلى الأصول التي تسيطر عليها المحفظة. وقد أشارت تقارير سابقة حول «DarkSword» إلى تحذير شركة SlowMist من أن المهاجمين قد يستخدمون ثغرات نظام iOS للوصول إلى المفاتيح الخاصة. وأضاف تطبيق «FomoPeek» مصدر قلق آخر من خلال تضمين وحداته الخبيثة في الإصدارات الرسمية المتوفرة في متجر «App Store».
الإصدارات المتأثرة والمخاطر التي تهدد المحافظ الحالية
اكتشفت SlowMist هذه الوحدات في إصدار FomoPeek 1.1، الذي تم إصداره في 9 سبتمبر، والإصدار 1.2، الذي تم إصداره في 12 سبتمبر. وكانت هذه الوحدات غائبة عن الإصدار 1.0 وتم إزالتها في الإصدار 1.3 في 17 سبتمبر. قد يظل أي شخص استخدم أيًا من الإصدارين المتأثرين معرضًا للخطر حتى بعد حذف التطبيق أو تحديثه، حيث إن المعلومات التي تم إرسالها بالفعل لا يمكن استردادها بمجرد إزالة التطبيق.
أدت عمليات تنزيل أخرى احتيالية من متجر التطبيقات إلى تعريض أرصدة العملات المشفرة للخطر عبر طرق مختلفة. في يوليو، ادعى ثلاثة مستثمرين تكبدهم خسائر جراء تطبيق Sparrow Wallet مزيف بعد إدخال عبارات الاسترداد الخاصة بهم. في تلك الحالة، قدم المستخدمون المعلومات مباشرةً؛ أما الكود المخفي في تطبيق FomoPeek فقد صُمم لجمع البيانات خارج نطاق التطبيق نفسه.
كما ربط أحد المحققين تطبيق Ledger مزيفًا بحالات سرقة عملات مشفرة تم الإبلاغ عنها في أبريل. وتضمنت كل من قضيتي Ledger وSparrow تطبيقات محفظة مزيفة. بدا أن FomoPeek أداة مراقبة، لذا لم يكن لدى مستخدميها أي سبب واضح لتوقع وصوله إلى المعلومات الخاصة المخزنة في أماكن أخرى على هواتفهم.
نصحت SlowMist مستخدمي إصداري FomoPeek 1.1 و1.2 بالتعامل مع عبارات البذرة والمفاتيح الخاصة وبيانات الاعتماد الحساسة المخزنة على تلك الأجهزة على أنها قد تكون تعرضت للاختراق. ورغم أن التخزين البارد يحافظ على المفاتيح غير متصلة بالإنترنت، إلا أن التوصية الفورية للشركة كانت إنشاء محفظة جديدة على جهاز آمن لم يتم تشغيل التطبيق المتأثر عليه مطلقًا، ونقل الأصول من المحافظ التي قد تكون مفاتيحها قد تعرضت للاختراق.
تمت ترجمة هذه المقالة من الإنجليزية باستخدام الذكاء الاصطناعي. النسخة الإنجليزية الأصلية هي المصدر الموثوق؛ وقد تحتوي الترجمات الآلية على أخطاء، لا سيما في المصطلحات القانونية والتنظيمية.

















