Bitcoin.com News
Impulsado por

Una aplicación de criptomonedas para iPhone oculta código malicioso mientras el atacante se embolsa 580 000 dólares

Un nuevo análisis ha revelado que una aplicación para iPhone, promocionada como una herramienta de supervisión de criptomonedas de solo lectura, contenía código capaz de acceder a otras aplicaciones y a datos confidenciales de carteras. Una cartera identificada como la del atacante recibió casi 580 000 dólares en criptomonedas.

ESCRITO POR
COMPARTIR
Una aplicación de criptomonedas para iPhone oculta código malicioso mientras el atacante se embolsa 580 000 dólares

Puntos clave

  • El código malicioso apareció en dos versiones oficiales de FomoPeek disponibles en la App Store.
  • En una prueba controlada, el código recopiló y subió datos de Apple Notes.
  • Un monedero vinculado al atacante recibió 579 984,34 USDT.

Cómo llegó FomoPeek a la App Store con código malicioso

Las personas que instalaron FomoPeek para supervisar carteras de criptomonedas podrían haber expuesto datos almacenados en otras aplicaciones del iPhone. En un análisis de inteligencia sobre amenazas publicado el 20 de septiembre, la empresa de seguridad de blockchain SlowMist informó del hallazgo de módulos maliciosos en las versiones 1.1 y 1.2 distribuidas a través de la App Store de Apple.

FomoPeek se presentaba como una «herramienta de supervisión y alertas en cadena de solo lectura» que no requería que los usuarios conectaran una cartera ni proporcionaran una frase de recuperación. Según SlowMist, esa descripción ocultaba un código capaz de eludir las medidas de seguridad del iPhone, recopilar información de otras aplicaciones y enviarla a un servidor remoto. La empresa y el equipo de seguridad de OKX iniciaron una investigación tras recibir denuncias de activos robados y claves privadas expuestas.

Para determinar qué descargas contenían el código, los investigadores compararon copias de las versiones de FomoPeek disponibles en la App Store. La aplicación y los dos módulos maliciosos habían sido firmados con la misma identidad de desarrollador de Apple, y los archivos descargados conservaban los registros de cifrado de la App Store. Esas pruebas situaban los módulos dentro de la aplicación distribuida oficialmente, y no en una copia alterada tras la descarga.

SlowMist también rastreó los fondos hasta un monedero que identificó como la dirección principal del atacante. La dirección se activó el 15 de septiembre y recibió 579 984,34 USDT a través de varias redes blockchain, y los fondos seguían llegando cuando SlowMist publicó su informe. Los investigadores siguieron las transferencias a través de intercambios y otras direcciones. La cantidad corresponde a los ingresos totales del monedero, no a un recuento confirmado de las criptomonedas robadas a través de FomoPeek.

Lo que observaron los investigadores al probar la aplicación

A continuación, SlowMist examinó cómo funcionaban los módulos ocultos. Uno de ellos recuperó una dirección de servidor cifrada de Bitbucket, envió información sobre el iPhone y solicitó instrucciones. El servidor podía seleccionar los datos que se iban a recopilar y controlar si la aplicación intentaba explotar el dispositivo.

Durante la prueba observada, el servidor tenía la función de explotación desactivada. Los investigadores la activaron en un entorno aislado para examinar los pasos restantes. A continuación, la aplicación recibió una lista que incluía 19 aplicaciones de monedero y de toma de notas. Los investigadores capturaron una carga del contenedor de datos de Apple Notes, descifraron el tráfico de red y reconstruyeron el archivo enviado desde el dispositivo de prueba. Estos hallazgos muestran lo que el código podía hacer cuando se activaba; no determinan qué datos recopiló de los teléfonos de otros usuarios. El código de la aplicación incluía una estrategia de explotación denominada «DarkSwordStrategy», que comparte nombre con «DarkSword», una cadena de exploits para iOS documentada por el Grupo de Inteligencia de Amenazas de Google en marzo.

La amenaza para las carteras de criptomonedas es directa: un atacante que obtenga una clave privada o una frase de recuperación puede acceder a los activos controlados por ella. En informes anteriores sobre DarkSword se describía la advertencia de SlowMist de que los atacantes podrían utilizar vulnerabilidades de iOS para acceder a las claves privadas. FomoPeek añadió otro motivo de preocupación al incluir sus módulos maliciosos en versiones oficiales de la App Store.

Versiones afectadas y riesgo para las carteras existentes

SlowMist encontró los módulos en la versión 1.1 de FomoPeek, lanzada el 9 de septiembre, y en la versión 1.2, lanzada el 12 de septiembre. No estaban presentes en la versión 1.0 y se eliminaron en la versión 1.3, lanzada el 17 de septiembre. Cualquier persona que haya utilizado alguna de las versiones afectadas podría seguir estando expuesta al riesgo tras eliminar o actualizar la aplicación, ya que la información ya transmitida no se puede recuperar al eliminar la aplicación. Otras descargas fraudulentas de la App Store han puesto en riesgo las tenencias de criptomonedas mediante diferentes métodos. En julio, tres inversores denunciaron pérdidas tras utilizar una aplicación falsa de Sparrow Wallet después de introducir sus frases de recuperación. En ese caso, los usuarios facilitaron la información directamente; el código oculto de FomoPeek estaba diseñado para recopilar datos más allá de su propia aplicación. Un investigador también relacionó una aplicación falsa de Ledger con los robos de criptomonedas denunciados en abril. Tanto el caso de Ledger como el de Sparrow implicaban aplicaciones de monedero falsificadas. FomoPeek parecía ser una herramienta de monitorización, por lo que sus usuarios no tenían ningún motivo aparente para esperar que accediera a información privada almacenada en otras partes de sus teléfonos. SlowMist aconsejó a los usuarios de las versiones 1.1 y 1.2 de FomoPeek que consideraran como potencialmente comprometidas las frases de semilla, las claves privadas y las credenciales confidenciales almacenadas en esos dispositivos. Aunque el almacenamiento en frío mantiene las claves fuera de línea, la recomendación inmediata de la empresa fue crear una nueva cartera en un dispositivo seguro en el que nunca se hubiera ejecutado la aplicación afectada y transferir los activos desde las carteras cuyas claves pudieran haber quedado expuestas.

Este artículo fue traducido del inglés mediante IA. La versión original en inglés es la fuente autorizada; las traducciones automáticas pueden contener imprecisiones, especialmente en la terminología legal y regulatoria.