Bitcoin.com News
Bereitgestellt von

iPhone-Krypto-App verbirgt Schadcode, während Angreifer 580.000 Dollar einstreicht

Eine iPhone-App, die als reines Lese-Tool zur Krypto-Überwachung beworben wurde, enthielt Code, der den Zugriff auf andere Apps und sensible Wallet-Daten ermöglichte, wie eine neue Analyse ergab. Ein Wallet, das als das des Angreifers identifiziert wurde, erhielt Kryptowährung im Wert von fast 580.000 US-Dollar.

GESCHRIEBEN VON
TEILEN
iPhone-Krypto-App verbirgt Schadcode, während Angreifer 580.000 Dollar einstreicht

Das Wichtigste auf einen Blick

  • Schädlicher Code tauchte in zwei offiziellen App-Store-Versionen von FomoPeek auf.
  • In einem kontrollierten Test sammelte und übertrug der Code Daten aus „Apple Notes“.
  • Ein mit dem Angreifer verknüpftes Wallet erhielt 579.984,34 USDT.

Wie FomoPeek mit Schadcode in den App Store gelangte

Nutzer, die FomoPeek zur Überwachung von Krypto-Wallets installiert haben, haben möglicherweise Daten offengelegt, die in anderen iPhone-Apps gespeichert waren. In einer am 20. September veröffentlichten Threat-Intelligence-Analyse berichtete das Blockchain-Sicherheitsunternehmen SlowMist, dass es in den über den Apple App Store vertriebenen Versionen 1.1 und 1.2 bösartige Module gefunden habe.

FomoPeek präsentierte sich als „schreibgeschütztes On-Chain-Überwachungs- und Warntool“, bei dem Nutzer weder eine Wallet verbinden noch eine Seed-Phrase angeben mussten. Hinter dieser Beschreibung verbarg sich laut SlowMist Code, der in der Lage war, die Sicherheitsvorkehrungen des iPhones zu umgehen, Informationen aus anderen Apps zu sammeln und an einen Remote-Server zu senden. Das Unternehmen und das Sicherheitsteam von OKX leiteten Ermittlungen ein, nachdem Berichte über gestohlene Vermögenswerte und offengelegte private Schlüssel eingegangen waren.

Um festzustellen, welche Downloads den Code enthielten, verglichen die Ermittler Kopien der App-Store-Versionen von FomoPeek. Die App und die beiden schädlichen Module waren mit derselben Apple-Entwickleridentität signiert worden, und die heruntergeladenen Dateien wiesen die Verschlüsselungsdaten des App Stores auf. Diese Beweise wiesen darauf hin, dass sich die Module in der offiziell vertriebenen App befanden und nicht in einer nach dem Download veränderten Kopie.

SlowMist verfolgte außerdem Geldflüsse zu einer Wallet zurück, die es als Hauptadresse des Angreifers identifizierte. Die Adresse wurde am 15. September aktiv und erhielt 579.984,34 USDT über mehrere Blockchain-Netzwerke hinweg; zum Zeitpunkt der Veröffentlichung des Berichts durch SlowMist flossen weiterhin Gelder ein. Die Ermittler verfolgten die Transfers über Swaps und andere Adressen. Der Betrag entspricht den Gesamteingängen der Wallet und ist keine bestätigte Summe der über FomoPeek gestohlenen Kryptowährung.

Was die Ermittler sahen, als sie die App testeten

SlowMist untersuchte anschließend, wie die versteckten Module funktionierten. Eines holte eine verschlüsselte Serveradresse von Bitbucket ab, sendete Informationen über das iPhone und forderte Anweisungen an. Der Server konnte auswählen, welche Daten erfasst werden sollten, und steuern, ob die App versuchte, das Gerät auszunutzen.

Während des beobachteten Tests war die Ausnutzung auf dem Server deaktiviert. Die Forscher aktivierten sie in einer isolierten Umgebung, um die verbleibenden Schritte zu untersuchen. Die App erhielt daraufhin eine Liste mit 19 Ziel-Apps, darunter Wallet- und Notiz-Apps. Die Ermittler erfassten einen Upload des Apple-Notizen-Datencontainers, entschlüsselten den Netzwerkverkehr und rekonstruierten das vom Testgerät gesendete Archiv. Diese Erkenntnisse zeigen, wozu der Code bei Aktivierung fähig wäre; sie belegen jedoch nicht, welche Daten er von den Smartphones anderer Nutzer erfasst hat. Der Code der App enthielt eine Exploit-Strategie namens „DarkSwordStrategy“, deren Name mit „DarkSword“ übereinstimmt – einer iOS-Exploit-Kette, die im März von der Google Threat Intelligence Group dokumentiert wurde.

Die Bedrohung für Krypto-Wallets ist unmittelbar: Ein Angreifer, der einen privaten Schlüssel oder eine Wiederherstellungsphrase erlangt, kann auf die damit kontrollierten Vermögenswerte zugreifen. Frühere Berichte über DarkSword beschrieben die Warnung von SlowMist, dass Angreifer iOS-Exploits nutzen könnten, um an private Schlüssel zu gelangen. FomoPeek fügte eine weitere Sorge hinzu, da es seine schädlichen Module in offiziellen App-Store-Veröffentlichungen versteckte.

Betroffene Versionen und das Risiko für bestehende Wallets

SlowMist fand die Module in der am 9. September veröffentlichten Version 1.1 von FomoPeek sowie in der am 12. September veröffentlichten Version 1.2. In Version 1.0 waren sie nicht vorhanden und wurden in Version 1.3 vom 17. September entfernt. Wer eine der betroffenen Versionen genutzt hat, ist möglicherweise auch nach dem Löschen oder Aktualisieren der App weiterhin gefährdet, da bereits übermittelte Informationen durch das Entfernen der App nicht wiederhergestellt werden können. Andere betrügerische App-Store-Downloads haben Krypto-Bestände auf unterschiedliche Weise gefährdet. Im Juli meldeten drei Investoren Verluste durch eine gefälschte „Sparrow Wallet“-App, nachdem sie ihre Wiederherstellungsphrasen eingegeben hatten. In diesem Fall gaben die Nutzer die Informationen direkt preis; der versteckte Code von FomoPeek war darauf ausgelegt, Daten über die eigene App hinaus zu sammeln. Ein Ermittler brachte im April zudem eine gefälschte Ledger-App mit gemeldeten Krypto-Diebstählen in Verbindung. Sowohl im Fall von Ledger als auch bei Sparrow handelte es sich um gefälschte Wallet-Apps. FomoPeek schien ein Überwachungstool zu sein, sodass seine Nutzer keinen ersichtlichen Grund hatten, damit zu rechnen, dass es auf private Informationen zugreifen würde, die an anderer Stelle auf ihren Smartphones gespeichert waren. SlowMist riet Nutzern der FomoPeek-Versionen 1.1 und 1.2, auf diesen Geräten gespeicherte Seed-Phrasen, private Schlüssel und sensible Zugangsdaten als potenziell kompromittiert zu betrachten. Zwar werden Schlüssel bei der Cold-Storage-Speicherung offline aufbewahrt, doch lautete die unmittelbare Empfehlung des Unternehmens, eine neue Wallet auf einem sicheren Gerät anzulegen, auf dem die betroffene App nie ausgeführt wurde, und Vermögenswerte aus Wallets zu übertragen, deren Schlüssel möglicherweise offengelegt wurden.

Dieser Artikel wurde mithilfe von KI aus dem Englischen übersetzt. Die englische Originalversion ist die maßgebliche Quelle; automatische Übersetzungen können Ungenauigkeiten enthalten, insbesondere bei rechtlicher und regulatorischer Terminologie.