Bitcoin.com News
Drevet af

iPhone-kryptoapp skjuler ondsindet kode, mens angriberens tegnebog indbringer 580.000 dollar

En iPhone-app, der blev markedsført som et skrivebeskyttet værktøj til overvågning af kryptovaluta, indeholdt kode, der kunne få adgang til andre apps og følsomme wallet-data, viser en ny analyse. En wallet, der blev identificeret som angriberens, modtog næsten 580.000 dollars i kryptovaluta.

SKREVET AF
DEL
iPhone-kryptoapp skjuler ondsindet kode, mens angriberens tegnebog indbringer 580.000 dollar

Vigtigste konklusioner

  • Der blev fundet ondsindet kode i to officielle App Store-versioner af FomoPeek.
  • I en kontrolleret test indsamlede og uploadede koden data fra Apple Notes.
  • En wallet knyttet til angriberen modtog 579.984,34 USDT.

Hvordan FomoPeek nåede frem til App Store med ondsindet kode

Brugere, der installerede FomoPeek for at overvåge kryptowallet, kan have udsat data, der var gemt i andre iPhone-apps, for risiko. I en trusselsanalyse, der blev offentliggjort den 20. september, rapporterede blockchain-sikkerhedsfirmaet SlowMist, at de havde fundet ondsindede moduler i version 1.1 og 1.2, der blev distribueret via Apple App Store.

FomoPeek præsenterede sig selv som et »skrivebeskyttet on-chain-overvågnings- og advarselsværktøj«, der ikke krævede, at brugerne tilsluttede en tegnebog eller angav en seed-sætning. Ifølge SlowMist skjulte denne beskrivelse kode, der var i stand til at omgå iPhones sikkerhedsbeskyttelse, indsamle oplysninger fra andre apps og sende dem til en fjernserver. Firmaet og OKX’s sikkerhedsteam iværksatte en undersøgelse efter at have modtaget rapporter om stjålne aktiver og udsatte private nøgler.

For at fastslå, hvilke downloads der indeholdt koden, sammenlignede efterforskerne kopier af FomoPeeks udgivelser i App Store. Appen og de to ondsindede moduler var blevet signeret af den samme Apple-udvikleridentitet, og de downloadede filer indeholdt stadig App Stores krypteringsoplysninger. Dette bevis placerede modulerne inde i den officielt distribuerede app, snarere end i en kopi, der var blevet ændret efter download.

SlowMist sporede også midlerne til en tegnebog, som de identificerede som angriberens primære adresse. Adressen blev aktiv den 15. september og modtog 579.984,34 USDT på tværs af flere blockchain-netværk, og der strømmede stadig midler ind, da SlowMist offentliggjorde sin rapport. Efterforskerne fulgte overførslerne gennem swaps og andre adresser. Beløbet er tegnebogens samlede indtægter, ikke en bekræftet opgørelse over kryptovaluta stjålet via FomoPeek.

Hvad efterforskerne så, da de testede appen

SlowMist undersøgte derefter, hvordan de skjulte moduler fungerede. Et af dem hentede en krypteret serveradresse fra Bitbucket, sendte oplysninger om iPhone'en og anmodede om instruktioner. Serveren kunne vælge, hvilke data der skulle indsamles, og styre, om appen forsøgte at udnytte enheden.

Under den observerede test havde serveren udnyttelsesfunktionen slået fra. Forskerne aktiverede den i et isoleret miljø for at undersøge de resterende trin. Appen modtog derefter en liste, der var rettet mod 19 tegnebogs- og notatapps. Efterforskerne opfangede en upload af Apple Notes-databeholderen, dekrypterede netværkstrafikken og rekonstruerede det arkiv, der blev sendt fra testenheden. Disse fund viser, hvad koden kunne gøre, når den blev aktiveret; de fastslår ikke, hvilke data den indsamlede fra andre brugeres telefoner.

Appens kode indeholdt en udnyttelsesstrategi ved navn DarkSwordStrategy, som deler navn med DarkSword, en iOS-udnyttelseskæde, der blev dokumenteret af Google Threat Intelligence Group i marts.

Truslen mod kryptopunge er direkte: En angriber, der får fat i en privat nøgle eller en gendannelsesfrase, kan få adgang til de aktiver, der kontrolleres af den. Tidligere rapportering om DarkSword beskrev SlowMists advarsel om, at angribere kunne bruge iOS-udnyttelser til at få fat i private nøgler. FomoPeek tilføjede endnu en bekymring ved at indsætte sine ondsindede moduler i officielle udgivelser i App Store.

Berørte versioner og risikoen for eksisterende tegnebøger

SlowMist fandt modulerne i FomoPeek-version 1.1, udgivet den 9. september, og version 1.2, udgivet den 12. september. De var ikke til stede i version 1.0 og blev fjernet i version 1.3 den 17. september. Enhver, der har brugt en af de berørte versioner, kan stadig være udsat for risiko efter at have slettet eller opdateret appen, da oplysninger, der allerede er overført, ikke kan hentes tilbage ved at fjerne appen.

Andre svigagtige App Store-downloads har udsat kryptobeholdninger for risiko gennem forskellige metoder. I juli hævdede tre investorer at have lidt tab som følge af en forfalsket Sparrow Wallet-app, efter at de havde indtastet deres gendannelsesfraser. I dette tilfælde afgav brugerne oplysningerne direkte; FomoPeeks skjulte kode var designet til at indsamle data uden for selve appen.

En efterforsker knyttede også en falsk Ledger-app til rapporterede kryptotyverier i april. Både Ledger- og Sparrow-sagerne involverede forfalskede wallet-apps. FomoPeek fremstod som et overvågningsværktøj, så brugerne havde ingen åbenbar grund til at forvente, at den ville få adgang til private oplysninger, der var gemt andre steder på deres telefoner.

SlowMist rådede brugere af FomoPeek-versionerne 1.1 og 1.2 til at betragte seed-fraser, private nøgler og følsomme loginoplysninger, der var gemt på disse enheder, som potentielt kompromitterede. Selvom cold storage opbevarer nøglerne offline, var firmaets umiddelbare anbefaling at oprette en ny wallet på en sikker enhed, der aldrig har kørt den berørte app, og overføre aktiver fra wallets, hvis nøgler muligvis er blevet kompromitteret.

Denne artikel er oversat fra engelsk ved hjælp af kunstig intelligens. Den originale engelske version er den autoritative kilde; automatiske oversættelser kan indeholde unøjagtigheder, især i juridisk og lovgivningsmæssig terminologi.