Bitcoin.com News
Provozuje

Kryptoměnová aplikace pro iPhone skrývá škodlivý kód, zatímco peněženka útočníka vydělala 580 000 dolarů

Nová analýza odhalila, že aplikace pro iPhone, která byla propagována jako nástroj pro monitorování kryptoměn pouze pro čtení, obsahovala kód umožňující přístup k jiným aplikacím a citlivým údajům o peněženkách. Peněženka identifikovaná jako peněženka útočníka obdržela kryptoměny v hodnotě téměř 580 000 dolarů.

SDÍLET
Kryptoměnová aplikace pro iPhone skrývá škodlivý kód, zatímco peněženka útočníka vydělala 580 000 dolarů

Hlavní závěry

  • Škodlivý kód se objevil ve dvou oficiálních verzích aplikace FomoPeek v App Store.
  • V kontrolovaném testu kód shromažďoval a odesílal data z aplikace Apple Notes.
  • Peněženka spojená s útočníkem obdržela 579 984,34 USDT.

Jak se aplikace FomoPeek s škodlivým kódem dostala do App Store

Uživatelé, kteří si nainstalovali aplikaci FomoPeek za účelem monitorování kryptoměnových peněženek, mohli vystavit riziku úniku dat uložených v jiných aplikacích pro iPhone. V analýze hrozeb zveřejněné 20. září společnost SlowMist zabývající se bezpečností blockchainu oznámila, že objevila škodlivé moduly ve verzích 1.1 a 1.2 distribuovaných prostřednictvím Apple App Store.

Aplikace FomoPeek se prezentovala jako „nástroj pro monitorování a upozorňování v řetězci pouze pro čtení“, který od uživatelů nevyžadoval připojení peněženky ani zadání seed fráze. Podle společnosti SlowMist však tento popis skrýval kód schopný obejít bezpečnostní opatření iPhone, shromažďovat informace z jiných aplikací a odesílat je na vzdálený server. Společnost spolu s bezpečnostním týmem OKX zahájila vyšetřování poté, co obdržela hlášení o odcizených aktivech a odhalených soukromých klíčích.

Aby zjistili, které stažené verze obsahovaly tento kód, porovnali vyšetřovatelé kopie verzí aplikace FomoPeek z App Store. Aplikace i oba škodlivé moduly byly podepsány stejnou identitou vývojáře společnosti Apple a stažené soubory si zachovaly záznamy o šifrování z App Store. Tyto důkazy ukázaly, že moduly byly součástí oficiálně distribuované aplikace, nikoli v kopii upravené po stažení.

Společnost SlowMist také vysledovala prostředky do peněženky, kterou identifikovala jako primární adresu útočníka. Tato adresa se stala aktivní 15. září a přijala 579 984,34 USDT napříč několika blockchainovými sítěmi, přičemž prostředky stále přitékaly i v době, kdy společnost SlowMist zveřejnila svou zprávu. Vyšetřovatelé sledovali převody prostřednictvím swapů a dalších adres. Uvedená částka představuje celkové příjmy peněženky, nikoli potvrzený součet kryptoměn ukradených prostřednictvím aplikace FomoPeek.

Co vyšetřovatelé zjistili při testování aplikace

Společnost SlowMist poté prozkoumala, jak skryté moduly fungovaly. Jeden z nich načítal šifrovanou adresu serveru z Bitbucketu, odesílal informace o iPhonu a žádal o pokyny. Server mohl vybírat data, která se měla shromažďovat, a řídit, zda se aplikace pokusí zařízení zneužít.

Během sledovaného testu měl server zneužití vypnuté. Výzkumníci jej v izolovaném prostředí zapnuli, aby prozkoumali zbývající kroky. Aplikace poté obdržela seznam zaměřený na 19 peněženek a aplikací pro pořizování poznámek. Vyšetřovatelé zachytili nahrání datového kontejneru aplikace Apple Notes, dešifrovali síťový provoz a rekonstruovali archiv odeslaný z testovacího zařízení. Tyto nálezy ukazují, čeho by kód mohl být schopen po aktivaci; neprokazují však, jaká data shromáždil z telefonů jiných uživatelů.

Kód aplikace obsahoval strategii zneužití s názvem DarkSwordStrategy, která sdílí svůj název s DarkSword, řetězcem exploitů pro iOS zdokumentovaným skupinou Google Threat Intelligence Group v březnu.

Hrozba pro kryptoměnové peněženky je přímá: útočník, který získá soukromý klíč nebo obnovovací frázi, může získat přístup k aktivům, která jsou jimi spravována. Dřívější zprávy o DarkSword popisovaly varování společnosti SlowMist, že útočníci by mohli využít zranitelnosti v systému iOS k získání soukromých klíčů. Aplikace FomoPeek přinesla další důvod k obavám tím, že své škodlivé moduly distribuovala v oficiálních verzích v App Store.

Dotčené verze a riziko pro stávající peněženky

Společnost SlowMist objevila tyto moduly ve verzi 1.1 aplikace FomoPeek, vydané 9. září, a ve verzi 1.2, vydané 12. září. Ve verzi 1.0 tyto moduly chyběly a ve verzi 1.3 z 17. září byly odstraněny. Každý, kdo používal některou z postižených verzí, může být i po odstranění nebo aktualizaci aplikace stále vystaven riziku, protože již odeslané informace nelze odstraněním aplikace získat zpět.

Další podvodné soubory ke stažení z App Store ohrozily kryptoměnové držby různými způsoby. V červenci tři investoři nahlásili ztráty způsobené padělanou aplikací Sparrow Wallet poté, co do ní zadali své obnovovací fráze. V tomto případě uživatelé poskytli informace přímo; skrytý kód aplikace FomoPeek byl navržen tak, aby shromažďoval data i mimo rámec vlastní aplikace.

Vyšetřovatel rovněž spojil falešnou aplikaci Ledger s nahlášenými krádežemi kryptoměn v dubnu. Jak v případě aplikace Ledger, tak v případě aplikace Sparrow šlo o padělané peněžní aplikace. Aplikace FomoPeek se jevila jako monitorovací nástroj, takže její uživatelé neměli žádný zjevný důvod očekávat, že bude přistupovat k soukromým informacím uloženým jinde v jejich telefonech.

Společnost SlowMist doporučila uživatelům aplikací FomoPeek ve verzích 1.1 a 1.2, aby považovali záchranné fráze, soukromé klíče a citlivé přihlašovací údaje uložené na těchto zařízeních za potenciálně ohrožené. Ačkoli cold storage uchovává klíče offline, společnost okamžitě doporučila vytvořit novou peněženku na bezpečném zařízení, na kterém nikdy neběžela dotčená aplikace, a převést aktiva z peněženek, jejichž klíče mohly být odhaleny.

Tento článek byl přeložen z angličtiny pomocí umělé inteligence. Původní anglická verze je autoritativním zdrojem; automatické překlady mohou obsahovat nepřesnosti, zejména v právní a regulační terminologii.