Bitcoin.com News
Toetab

iPhone’i krüptorakendus peidab pahavara, mille abil ründaja teenib 580 000 dollarit

Uus analüüs näitas, et iPhone’i rakendus, mida reklaamiti kui ainult lugemisõigusega krüptovaluuta jälgimise vahendit, sisaldas koodi, mis võimaldas juurdepääsu teistele rakendustele ja tundlikele rahakotiandmetele. Ründaja omaks tuvastatud rahakott sai ligi 580 000 dollarit väärtuses krüptovaluutat.

KIRJUTAS
JAGA
iPhone’i krüptorakendus peidab pahavara, mille abil ründaja teenib 580 000 dollarit

Peamised järeldused

  • Pahatahtlik kood ilmus kahe FomoPeeki ametliku App Store’i versiooni puhul.
  • Kontrollitud katses kogus ja laadis kood üles Apple Notesi andmeid.
  • Ründajaga seotud rahakott sai 579 984,34 USDT.

Kuidas FomoPeek jõudis pahatahtliku koodiga App Store’i

Inimesed, kes installisid FomoPeeki krüptorahakottide jälgimiseks, võisid avalikustada teistes iPhone'i rakendustes salvestatud andmeid. 20. septembril avaldatud ohuteabe analüüsis teatas plokiahela turvalisusega tegelev ettevõte SlowMist, et leidis Apple'i App Store'is levitatud versioonides 1.1 ja 1.2 pahatahtlikke mooduleid.

FomoPeek esitas end „ainult lugemisõigusega ahelasisese jälgimis- ja hoiatustööriistana”, mis ei nõudnud kasutajatelt rahakoti ühendamist ega algfraasi sisestamist. SlowMisti sõnul varjas see kirjeldus koodi, mis suutis mööda hiilida iPhone’i turvameetmetest, koguda teavet teistest rakendustest ja saata seda kaugserverisse. Ettevõte ja OKX-i turvateam alustasid uurimist pärast seda, kui neile laekusid teated varastatud varadest ja paljastatud privaatvõtmetest.

Selleks et kindlaks teha, millised allalaadimised sisaldasid koodi, võrdlesid uurijad FomoPeeki App Store’is avaldatud versioonide koopiaid. Rakendus ja kaks pahatahtlikku moodulit olid allkirjastatud sama Apple’i arendaja identiteediga ning allalaaditud failid sisaldasid App Store’i krüpteerimisandmeid. Need tõendid viitasid sellele, et moodulid asusid ametlikult levitatud rakenduse sees, mitte allalaadimise järel muudetud koopias.

SlowMist jälgis ka rahavooid rahakotti, mille ta tuvastas ründaja peamise aadressina. Aadress aktiveeriti 15. septembril ja sinna laekus mitme plokiahela võrgustiku kaudu 579 984,34 USDT, kusjuures raha voolas sinna sisse veel ka siis, kui SlowMist oma aruande avaldas. Uurijad jälgisid ülekandeid vahetuste ja teiste aadresside kaudu. Summa on rahakoti kogutulu, mitte FomoPeeki kaudu varastatud krüptovaluuta kinnitatud kogusumma.

Mida uurijad nägid, kui nad rakendust testisid

Seejärel uuris SlowMist, kuidas peidetud moodulid toimisid. Üks neist hankis Bitbucketist krüpteeritud serveriaadressi, saatis teavet iPhone’i kohta ja küsis juhiseid. Server sai valida, milliseid andmeid koguda, ning kontrollida, kas rakendus üritas seadet ära kasutada.

Vaadeldud katse ajal oli serveris ärakasutamine välja lülitatud. Uurijad lülitasid selle isoleeritud keskkonnas sisse, et uurida ülejäänud samme. Seejärel sai rakendus nimekirja, mis sisaldas 19 rahakoti- ja märkmete rakendust. Uurijad salvestasid Apple Notesi andmekonteineri üleslaadimise, dekrüpteerisid võrguliikluse ja rekonstrueerisid testseadmest saadetud arhiivi. Need leiud näitavad, mida kood suudab teha, kui see aktiveeritakse; need ei tõenda, milliseid andmeid see teiste kasutajate telefonidest kogus.

Rakenduse kood sisaldas ärakasutamisstrateegiat nimega „DarkSwordStrategy”, mis jagab oma nime „DarkSwordiga” – iOS-i ärakasutamisahelaga, mida Google Threat Intelligence Group dokumenteeris märtsis.

Oht krüptorahakottidele on otsene: ründaja, kes saab kätte privaatvõtme või taastamislause, saab juurdepääsu sellega kontrollitavatele varadele. Varasemates DarkSwordi käsitlevates artiklites kirjeldati SlowMisti hoiatust, et ründajad võivad kasutada iOS-i ekspluate, et privaatvõtmeteni pääseda. FomoPeek lisas veel ühe mureküsimuse, kuna kandis oma pahatahtlikke mooduleid ametlikes App Store’i versioonides.

Mõjutatud versioonid ja oht olemasolevatele rahakottidele

SlowMist leidis need moodulid FomoPeeki versioonist 1.1, mis ilmus 9. septembril, ja versioonist 1.2, mis ilmus 12. septembril. Need puudusid versioonist 1.0 ja eemaldati versioonist 1.3, mis ilmus 17. septembril. Kõik, kes kasutasid mõnda asjaomast versiooni, võivad endiselt olla ohus ka pärast rakenduse kustutamist või uuendamist, kuna juba edastatud teavet ei ole võimalik taastada rakenduse eemaldamisega.

Muud pettuslikud App Store’ist alla laaditud rakendused on erinevate meetodite abil seadnud krüptovara ohtu. Juulis väitsid kolm investorit, et kandsid kahju võltsitud Sparrow Wallet’i rakenduse tõttu pärast oma taastusfraaside sisestamist. Sellel juhul andsid kasutajad teabe otse edasi; FomoPeeki peidetud kood oli loodud andmete kogumiseks väljaspool rakendust ennast.

Üks uurija seostas aprillis ka võltsitud Ledgeri rakenduse teatatud krüptovara vargustega. Nii Ledgeri kui ka Sparrowi juhtumid olid seotud võltsitud rahakoti rakendustega. FomoPeek näis olevat seirevahend, mistõttu selle kasutajatel polnud mingit põhjust eeldada, et rakendus pääseks ligi nende telefonides mujal hoitavatele isiklikele andmetele.

SlowMist soovitas FomoPeeki versioonide 1.1 ja 1.2 kasutajatel käsitleda nendel seadmetel salvestatud taastamislauseid, privaatvõtmeid ja tundlikke autentimisandmeid potentsiaalselt ohustatuna. Kuigi külmhoid hoiab võtmeid võrgust väljas, soovitas ettevõte esmalt luua uus rahakott turvalisel seadmel, millel ei ole kunagi kõnealust rakendust kasutatud, ning kanda varad üle rahakottidest, mille võtmed võivad olla ohustatud.

See artikkel tõlgiti inglise keelest tehisintellekti abil. Ingliskeelne originaalversioon on autoriteetne allikas; automaatsed tõlked võivad sisaldada ebatäpsusi, eriti juriidilises ja regulatiivses terminoloogias.