Bitcoin.com News
Propulsé par

Une application crypto pour iPhone dissimule un code malveillant, tandis que le portefeuille de l'attaquant engrange 580 000 dollars

Une nouvelle analyse a révélé qu’une application iPhone présentée comme un outil de surveillance des cryptomonnaies en lecture seule contenait du code capable d’accéder à d’autres applications et à des données sensibles de portefeuilles. Un portefeuille identifié comme appartenant au pirate a reçu près de 580 000 dollars en cryptomonnaies.

ÉCRIT PAR
PARTAGER
Une application crypto pour iPhone dissimule un code malveillant, tandis que le portefeuille de l'attaquant engrange 580 000 dollars

Points clés

  • Un code malveillant est apparu dans deux versions officielles de FomoPeek disponibles sur l'App Store.
  • Lors d'un test contrôlé, le code a collecté et transmis des données issues de l'application Notes d'Apple.
  • Un portefeuille lié au pirate a reçu 579 984,34 USDT.

Comment FomoPeek s’est retrouvé sur l’App Store avec du code malveillant

Les personnes ayant installé FomoPeek pour surveiller leurs portefeuilles de cryptomonnaies ont peut-être exposé des données stockées dans d’autres applications iPhone. Dans une analyse de renseignements sur les menaces publiée le 20 septembre, la société de sécurité blockchain SlowMist a signalé avoir découvert des modules malveillants dans les versions 1.1 et 1.2 distribuées via l’App Store d’Apple.

FomoPeek se présentait comme un « outil de surveillance et d’alerte sur la chaîne, en lecture seule », qui ne nécessitait pas que les utilisateurs connectent un portefeuille ni fournissent une phrase de récupération. Selon SlowMist, cette description dissimulait un code capable de contourner les protections de sécurité de l’iPhone, de collecter des informations provenant d’autres applications et de les envoyer à un serveur distant. La société et l’équipe de sécurité d’OKX ont mené une enquête après avoir reçu des signalements de vol d’actifs et de clés privées exposées.

Afin de déterminer quelles versions téléchargées contenaient le code, les enquêteurs ont comparé les différentes versions de FomoPeek disponibles sur l’App Store. L’application et les deux modules malveillants avaient été signés par le même identifiant de développeur Apple, et les fichiers téléchargés conservaient les enregistrements de chiffrement de l’App Store. Ces preuves ont permis d’établir que les modules se trouvaient bien à l’intérieur de l’application distribuée officiellement, et non dans une copie altérée après le téléchargement.

SlowMist a également retracé les fonds jusqu’à un portefeuille qu’elle a identifié comme étant l’adresse principale de l’attaquant. Cette adresse est devenue active le 15 septembre et a reçu 579 984,34 USDT provenant de plusieurs réseaux blockchain ; des fonds continuaient d’affluer au moment où SlowMist a publié son rapport. Les enquêteurs ont suivi les transferts via des échanges et d’autres adresses. Ce montant correspond au total des entrées du portefeuille, et non à un décompte confirmé des cryptomonnaies volées via FomoPeek.

Ce que les enquêteurs ont observé lors du test de l’application

SlowMist a ensuite examiné le fonctionnement des modules cachés. L’un d’entre eux récupérait une adresse de serveur chiffrée depuis Bitbucket, envoyait des informations sur l’iPhone et demandait des instructions. Le serveur pouvait sélectionner les données à collecter et contrôler si l’application tentait d’exploiter l’appareil.

Au cours du test observé, l’exploitation était désactivée sur le serveur. Les chercheurs l’ont activée dans un environnement isolé afin d’examiner les étapes restantes. L’application a alors reçu une liste ciblant 19 applications de portefeuille et de prise de notes. Les enquêteurs ont intercepté un envoi du conteneur de données d’Apple Notes, déchiffré le trafic réseau et reconstitué l’archive envoyée depuis l’appareil de test. Ces résultats montrent ce dont le code était capable une fois activé ; ils ne permettent pas de déterminer quelles données il a collectées sur les téléphones d’autres utilisateurs. Le code de l’application comprenait une stratégie d’exploitation nommée « DarkSwordStrategy », qui porte le même nom que « DarkSword », une chaîne d’exploits iOS documentée par le Google Threat Intelligence Group en mars.

La menace qui pèse sur les portefeuilles cryptographiques est directe : un attaquant qui se procure une clé privée ou une phrase de récupération peut accéder aux actifs contrôlés par celle-ci. Des articles précédents consacrés à DarkSword avaient relayé l’avertissement de SlowMist selon lequel les attaquants pourraient utiliser des exploits iOS pour accéder aux clés privées. FomoPeek a ajouté une source d’inquiétude supplémentaire en intégrant ses modules malveillants dans des versions officielles disponibles sur l’App Store.

Versions concernées et risque pour les portefeuilles existants

SlowMist a découvert ces modules dans la version 1.1 de FomoPeek, publiée le 9 septembre, et dans la version 1.2, publiée le 12 septembre. Ils étaient absents de la version 1.0 et ont été supprimés dans la version 1.3, sortie le 17 septembre. Toute personne ayant utilisé l’une de ces versions concernées peut encore être exposée à un risque après avoir supprimé ou mis à jour l’application, car les informations déjà transmises ne peuvent pas être récupérées en désinstallant l’application. D’autres téléchargements frauduleux sur l’App Store ont mis en danger les avoirs en cryptomonnaies par le biais de différentes méthodes. En juillet, trois investisseurs ont déclaré avoir subi des pertes à la suite de l’utilisation d’une fausse application Sparrow Wallet après avoir saisi leurs phrases de récupération. Dans ce cas précis, les utilisateurs avaient fourni ces informations directement ; le code caché de FomoPeek était quant à lui conçu pour collecter des données au-delà de sa propre application. Un enquêteur a également établi un lien entre une fausse application Ledger et des vols de cryptomonnaies signalés en avril. Les affaires Ledger et Sparrow concernaient toutes deux des applications de portefeuille contrefaites. FomoPeek semblait être un outil de surveillance ; ses utilisateurs n’avaient donc aucune raison apparente de s’attendre à ce qu’il accède à des informations privées stockées ailleurs sur leurs téléphones. SlowMist a conseillé aux utilisateurs des versions 1.1 et 1.2 de FomoPeek de considérer comme potentiellement compromises les phrases de récupération, les clés privées et les identifiants sensibles stockés sur ces appareils. Bien que le stockage à froid (cold storage) permette de conserver les clés hors ligne, la recommandation immédiate de la société était de créer un nouveau portefeuille sur un appareil sécurisé n’ayant jamais exécuté l’application concernée, puis de transférer les actifs depuis les portefeuilles dont les clés auraient pu être exposées.

Cet article a été traduit de l'anglais à l'aide de l'IA. La version originale en anglais fait foi ; les traductions automatiques peuvent contenir des inexactitudes, en particulier dans la terminologie juridique et réglementaire.