Bitcoin.com News
ارائه توسط

اپلیکیشن رمزارزی آیفون کد مخرب را پنهان می‌کند؛ کیف پول مهاجم ۵۸۰ هزار دلار به جیب زد

یک تحلیل جدید نشان داد اپلیکیشنی برای آیفون که به‌عنوان ابزاری «فقط خواندنی» برای پایش رمزارزها تبلیغ می‌شد، حاوی کدی بوده که می‌توانسته به سایر اپ‌ها و داده‌های حساس کیف پول دسترسی پیدا کند. کیف پولی که به‌عنوان کیف پول مهاجم شناسایی شده، نزدیک به ۵۸۰ هزار دلار رمزارز دریافت کرده است.

نویسنده
اشتراک
اپلیکیشن رمزارزی آیفون کد مخرب را پنهان می‌کند؛ کیف پول مهاجم ۵۸۰ هزار دلار به جیب زد

نکات کلیدی

  • کد مخرب در دو نسخه رسمی فوموپیک (FomoPeek) در اپ استور مشاهده شد.
  • در یک آزمایش کنترل‌شده، این کد داده‌های Apple Notes را جمع‌آوری و بارگذاری کرد.
  • یک کیف پول مرتبط با مهاجم، 579,984.34 تتر (USDT) دریافت کرد.

فوموپیک چگونه با کد مخرب به اپ استور راه یافت

افرادی که فوموپیک را برای پایش کیف پول‌های رمزارزی نصب کرده بودند، ممکن است داده‌های ذخیره‌شده در سایر اپ‌های آیفون را در معرض خطر قرار داده باشند. شرکت امنیت بلاکچین SlowMist در یک تحلیل اطلاعات تهدید که در ۲۰ سپتامبر منتشر شد، گزارش داد که ماژول‌های مخرب را در نسخه‌های 1.1 و 1.2 که از طریق اپ استور اپل توزیع شده بودند، یافته است.

فوموپیک خود را به‌عنوان یک «ابزار پایش و هشداردهی درون‌زنجیره‌ای فقط‌خواندنی» معرفی می‌کرد که نیازی به اتصال کیف پول یا ارائه عبارت بازیابی (seed phrase) ندارد. به گفته SlowMist، این توضیح کدی را پنهان می‌کرد که قادر به دور زدن سازوکارهای امنیتی آیفون، جمع‌آوری اطلاعات از اپ‌های دیگر و ارسال آن به یک سرور راه دور بوده است. این شرکت و تیم امنیت OKX پس از دریافت گزارش‌هایی درباره سرقت دارایی‌ها و افشای کلیدهای خصوصی تحقیق را آغاز کردند.

برای مشخص کردن اینکه کدام دانلودها حاوی این کد بوده‌اند، محققان نسخه‌های انتشار‌یافته فوموپیک در اپ استور را با هم مقایسه کردند. این اپ و دو ماژول مخرب با یک هویت توسعه‌دهنده اپل یکسان امضا شده بودند و فایل‌های دانلودشده، سوابق رمزگذاری اپ استور را حفظ کرده بودند. این شواهد نشان می‌داد ماژول‌ها داخل اپی بوده‌اند که به‌صورت رسمی توزیع شده است، نه در یک نسخه که پس از دانلود دستکاری شده باشد.

SlowMist همچنین وجوه را تا یک کیف پول که آن را آدرس اصلی مهاجم شناسایی کرد، ردیابی کرد. این آدرس در ۱۵ سپتامبر فعال شد و در چندین شبکه بلاکچینی 579,984.34 تتر (USDT) دریافت کرد؛ در زمانی که SlowMist گزارش خود را منتشر کرد، همچنان وجوه به آن وارد می‌شد. محققان انتقال‌ها را از طریق سواپ‌ها و آدرس‌های دیگر دنبال کردند. این رقم مجموع دریافتی‌های کیف پول است، نه یک جمع‌بندی تأییدشده از رمزارزهای سرقت‌شده از طریق فوموپیک.

محققان هنگام آزمایش اپ چه مشاهده کردند

سپس SlowMist بررسی کرد که ماژول‌های پنهان چگونه عمل می‌کنند. یکی از آن‌ها یک آدرس سرور رمزگذاری‌شده را از Bitbucket دریافت می‌کرد، اطلاعاتی درباره آیفون ارسال می‌کرد و دستورالعمل می‌خواست. سرور می‌توانست انتخاب کند چه داده‌هایی جمع‌آوری شود و کنترل کند آیا اپ تلاش می‌کند دستگاه را اکسپلویت کند یا نه.

در جریان آزمون مشاهده‌شده، سرور اکسپلویت را خاموش کرده بود. پژوهشگران آن را در یک محیط ایزوله فعال کردند تا مراحل باقی‌مانده را بررسی کنند. سپس اپ فهرستی را دریافت کرد که ۱۹ اپ کیف پول و یادداشت‌برداری را هدف قرار می‌داد. محققان یک بارگذاری از کانتینر داده Apple Notes را ثبت کردند، ترافیک شبکه را رمزگشایی کردند و آرشیوی را که از دستگاه آزمایش ارسال شده بود بازسازی کردند. این یافته‌ها نشان می‌دهند کد در صورت فعال‌سازی چه کارهایی می‌تواند انجام دهد؛ اما مشخص نمی‌کنند چه داده‌هایی را از گوشی سایر کاربران جمع‌آوری کرده است.

کد اپ شامل راهبردی برای اکسپلویت با نام DarkSwordStrategy بود که نام آن با DarkSword، یک زنجیره اکسپلویت iOS که در ماه مارس توسط Google Threat Intelligence Group مستند شده، یکسان است.

تهدید برای کیف پول‌های رمزارزی مستقیم است: مهاجمی که به کلید خصوصی یا عبارت بازیابی دست پیدا کند، می‌تواند به دارایی‌های تحت کنترل آن دسترسی داشته باشد. گزارش‌های پیشین درباره DarkSword هشدار SlowMist را توصیف کرده بودند مبنی بر اینکه مهاجمان می‌توانند از اکسپلویت‌های iOS برای دسترسی به کلیدهای خصوصی استفاده کنند. فوموپیک با حمل ماژول‌های مخرب خود در نسخه‌های رسمی اپ استور، نگرانی دیگری را نیز اضافه کرد.

نسخه‌های تحت تأثیر و ریسک برای کیف پول‌های موجود

SlowMist ماژول‌ها را در نسخه 1.1 فوموپیک (منتشرشده در ۹ سپتامبر) و نسخه 1.2 (منتشرشده در ۱۲ سپتامبر) یافت. این ماژول‌ها در نسخه 1.0 وجود نداشتند و در نسخه 1.3 در ۱۷ سپتامبر حذف شدند. هر کسی که یکی از نسخه‌های تحت تأثیر را استفاده کرده باشد، حتی پس از حذف یا به‌روزرسانی اپ نیز ممکن است همچنان در معرض خطر قرار داشته باشد، زیرا اطلاعاتی که قبلاً منتقل شده قابل بازپس‌گیری با حذف اپ نیست.

دیگر دانلودهای جعلی در اپ استور نیز با روش‌های متفاوتی دارایی‌های رمزارزی را در معرض خطر قرار داده‌اند. در ژوئیه، سه سرمایه‌گذار مدعی ضرر ناشی از یک اپ جعلی Sparrow Wallet شدند پس از آنکه عبارت‌های بازیابی خود را وارد کردند. در آن پرونده، کاربران اطلاعات را مستقیم ارائه دادند؛ اما کد پنهان فوموپیک برای جمع‌آوری داده‌هایی فراتر از اپ خودش طراحی شده بود.

یک محقق همچنین در آوریل یک اپ جعلی Ledger را به سرقت‌های گزارش‌شده رمزارزی مرتبط دانست. هم پرونده Ledger و هم Sparrow شامل اپ‌های کیف پول جعلی بودند. فوموپیک ظاهراً یک ابزار پایش بود، بنابراین کاربرانش بر اساس ادعای اپ دلیلی نداشتند انتظار داشته باشند این اپ به اطلاعات خصوصی ذخیره‌شده در جای دیگری از گوشی‌شان دسترسی پیدا کند.

SlowMist به کاربران فوموپیک نسخه‌های 1.1 و 1.2 توصیه کرد عبارت‌های بازیابی، کلیدهای خصوصی و اطلاعات ورود حساس ذخیره‌شده روی آن دستگاه‌ها را بالقوه درزکرده تلقی کنند. در حالی که ذخیره‌سازی سرد کلیدها را آفلاین نگه می‌دارد، توصیه فوری این شرکت این بود که یک کیف پول جدید روی یک دستگاه امن که هرگز اپِ تحت تأثیر را اجرا نکرده ایجاد شود و دارایی‌ها از کیف پول‌هایی که ممکن است کلیدهایشان افشا شده باشد منتقل شود.

این مقاله با استفاده از هوش مصنوعی از انگلیسی ترجمه شده است. نسخه اصلی انگلیسی منبع معتبر است؛ ترجمه‌های خودکار ممکن است حاوی نادرستی‌هایی باشند، به‌ویژه در اصطلاحات حقوقی و قانونی.