Bitcoin.com News
Tarjoaa

iPhone-kryptosovellus kätkee haitallista koodia, kun hyökkääjän lompakkoon kertyy 580 000 dollaria

Uuden analyysin mukaan iPhone-sovelluksessa, jota mainostettiin vain lukuoikeuksin toimivana kryptovaluutan seurantatyökaluna, oli koodia, jolla voitiin päästä käsiksi muihin sovelluksiin ja arkaluontoisiin lompakkotietoihin. Lompakko, joka tunnistettiin hyökkääjän lompakoksi, vastaanotti lähes 580 000 dollaria kryptovaluutassa.

KIRJOITTAJA
JAA
iPhone-kryptosovellus kätkee haitallista koodia, kun hyökkääjän lompakkoon kertyy 580 000 dollaria

Tärkeimmät havainnot

  • Haitallista koodia esiintyi kahdessa FomoPeek-sovelluksen virallisessa App Store -versiossa.
  • Kontrolloidussa testissä koodi keräsi ja lähetti Apple Notes -tietoja.
  • Hyökkääjään liitetty lompakko vastaanotti 579 984,34 USDT:tä.

Kuinka FomoPeek pääsi App Storeen haitallisen koodin kanssa

Käyttäjät, jotka asensivat FomoPeekin kryptolompakoiden seurantaan, ovat saattaneet paljastaa muissa iPhone-sovelluksissa tallennettuja tietoja. 20. syyskuuta julkaistussa uhkatiedusteluanalyysissä lohkoketjuturvallisuusyritys SlowMist ilmoitti löytäneensä haitallisia moduuleja Apple App Storesta jaetuissa versioissa 1.1 ja 1.2.

FomoPeek esittäytyi ”vain luku -periaatteella toimivana ketjussa toimivana seuranta- ja hälytystyökaluna”, joka ei vaatinut käyttäjiltä lompakon liittämistä tai siemenlauseen antamista. SlowMistin mukaan tämä kuvaus peitti koodin, joka pystyi ohittamaan iPhonen suojaukset, keräämään tietoja muista sovelluksista ja lähettämään ne etäpalvelimelle. Yritys ja OKX:n tietoturvatiimi aloittivat tutkimuksen saatuaan ilmoituksia varastetuista varoista ja paljastuneista yksityisistä avaimista.

Selvittääkseen, mitkä lataukset sisälsivät koodin, tutkijat vertasivat FomoPeekin App Store -julkaisujen kopioita. Sovellus ja kaksi haitallista moduulia oli allekirjoitettu samalla Apple-kehittäjätunnuksella, ja ladatuissa tiedostoissa oli säilynyt App Storen salausmerkinnät. Nämä todisteet osoittivat, että moduulit olivat virallisesti jaetun sovelluksen sisällä, eivätkä ladattua tiedostoa myöhemmin muokatussa kopiossa.

SlowMist jäljitti varat myös lompakkoon, jonka se tunnisti hyökkääjän pääosoitteeksi. Osoite aktivoitui 15. syyskuuta ja vastaanotti 579 984,34 USDT:tä useiden lohkoketjujen kautta, ja varoja virtasi edelleen sisään, kun SlowMist julkaisi raporttinsa. Tutkijat seurasivat siirtoja vaihtopalveluiden ja muiden osoitteiden kautta. Summa on lompakon saamien varojen kokonaismäärä, ei vahvistettu laskelma FomoPeekin kautta varastetuista kryptovaluutoista.

Mitä tutkijat havaitsivat testatessaan sovellusta

SlowMist tutki sitten, miten piilotetut moduulit toimivat. Yksi moduuli haki salatun palvelinosoitteen Bitbucketista, lähetti tietoja iPhonesta ja pyysi ohjeita. Palvelin pystyi valitsemaan kerättävät tiedot ja hallitsemaan, yrittikö sovellus hyödyntää laitteen haavoittuvuuksia.

Havaittujen testien aikana palvelimella oli hyödyntäminen pois päältä. Tutkijat ottivat sen käyttöön eristetyssä ympäristössä jäljellä olevien vaiheiden tutkimiseksi. Sovellus sai tämän jälkeen luettelon, joka kohdistui 19 lompakko- ja muistiinpanosovellukseen. Tutkijat kaappasivat Apple Notes -tietokontin lähetyksen, purkivat verkkoliikenteen salauksen ja rekonstruoivat testilaitteesta lähetetyn arkiston. Nämä havainnot osoittavat, mihin koodi kykeni aktivoituna; ne eivät kuitenkaan osoita, mitä tietoja se keräsi muiden käyttäjien puhelimista.

Sovelluksen koodi sisälsi DarkSwordStrategy-nimisen hyödyntämisstrategian, jonka nimi on sama kuin DarkSword, iOS-hyödyntämisketju, jonka Google Threat Intelligence Group dokumentoi maaliskuussa.

Uhka kryptolompakoille on suora: hyökkääjä, joka saa haltuunsa yksityisen avaimen tai palautuslauseen, pääsee käsiksi sen hallinnoimiin varoihin. Aiemmissa DarkSwordia koskevissa raporteissa kuvattiin SlowMistin varoitus siitä, että hyökkääjät voisivat käyttää iOS-hyödyntämisketjuja päästäkseen käsiksi yksityisiin avaimiin. FomoPeek lisäsi huolenaiheita kuljettamalla haitallisia moduulejaan virallisissa App Store -julkaisuissa.

Vaikuttavat versiot ja riski olemassa oleville lompakoille

SlowMist löysi moduulit FomoPeek-versiosta 1.1, joka julkaistiin 9. syyskuuta, sekä versiosta 1.2, joka julkaistiin 12. syyskuuta. Niitä ei ollut versiossa 1.0, ja ne poistettiin versiosta 1.3, joka julkaistiin 17. syyskuuta. Jokainen, joka on käyttänyt jompaakumpaa kyseistä versiota, voi edelleen olla vaarassa sovelluksen poistamisen tai päivittämisen jälkeen, sillä sovelluksen poistaminen ei palauta jo lähetettyjä tietoja.

Muutkin petolliset App Store -lataukset ovat vaarantaneet kryptovaluuttojen omistuksia eri tavoin. Heinäkuussa kolme sijoittajaa ilmoitti kärsineensä tappioita väärennetyn Sparrow Wallet -sovelluksen vuoksi syöttäessään palautuslauseensa. Tuossa tapauksessa käyttäjät antoivat tiedot suoraan; FomoPeekin piilotettu koodi oli suunniteltu keräämään tietoja oman sovelluksensa ulkopuolelta.

Eräs tutkija yhdisti myös väärennetyn Ledger-sovelluksen huhtikuussa ilmoitettuihin kryptovaluuttojen varkauksiin. Sekä Ledger- että Sparrow-tapauksissa oli kyse väärennetyistä lompakkosovelluksista. FomoPeek näytti olevan seurantatyökalu, joten sen käyttäjillä ei ollut mitään ilmeistä syytä olettaa, että se pääsisi käsiksi muualla puhelimissaan säilytettyihin yksityisiin tietoihin.

SlowMist neuvoi FomoPeekin versioiden 1.1 ja 1.2 käyttäjiä pitämään kyseisillä laitteilla tallennettuja palautuslauseita, yksityisiä avaimia ja arkaluonteisia tunnistetietoja mahdollisesti vaarantuneina. Vaikka kylmävarastointi pitää avaimet offline-tilassa, yrityksen välitön suositus oli luoda uusi lompakko turvalliselle laitteelle, jolla kyseistä sovellusta ei ole koskaan käytetty, ja siirtää varat lompakoista, joiden avaimet ovat saattaneet paljastua.

Tämä artikkeli on käännetty englannista tekoälyn avulla. Alkuperäinen englanninkielinen versio on auktoritatiivinen lähde; automaattiset käännökset voivat sisältää epätarkkuuksia, erityisesti oikeudellisessa ja sääntelyyn liittyvässä terminologiassa.