אפליקציית iPhone שקודמה ככלי לניטור קריפטו לקריאה בלבד נשאה קוד המסוגל לגשת לאפליקציות אחרות ולנתוני ארנק רגישים, כך נמצא בניתוח חדש. ארנק שזוהה כשייך לתוקף קיבל כמעט 580,000 דולר בקריפטו.
אפליקציית קריפטו לאייפון מסתירה קוד זדוני כאשר ארנק התוקף גורף 580 אלף דולר

נקודות עיקריות
- קוד זדוני הופיע בשתי גרסאות רשמיות ב-App Store של FomoPeek.
- בבדיקה מבוקרת, הקוד אסף והעלה נתונים מ-Apple Notes.
- ארנק המקושר לתוקף קיבל 579,984.34 USDT.
איך FomoPeek הגיעה ל-App Store עם קוד זדוני
אנשים שהתקינו את FomoPeek כדי לנטר ארנקי קריפטו עשויים לחשוף נתונים המאוחסנים באפליקציות iPhone אחרות. בניתוח מודיעין איומים שפורסם ב-20 בספטמבר, דיווחה חברת אבטחת הבלוקצ’יין SlowMist כי מצאה מודולים זדוניים בגרסאות 1.1 ו-1.2 שהופצו דרך ה-Apple App Store.
FomoPeek הציגה את עצמה כ”כלי לניטור והתראות on-chain לקריאה בלבד” שלא דרש מהמשתמשים לחבר ארנק או לספק ביטוי זרע. לפי SlowMist, התיאור הזה הסתיר קוד המסוגל לעקוף מנגנוני אבטחה של iPhone, לאסוף מידע מאפליקציות אחרות ולשלוח אותו לשרת מרוחק. החברה וצוות האבטחה של OKX חקרו את הנושא לאחר שקיבלו דיווחים על נכסים שנגנבו ומפתחות פרטיים שנחשפו.
כדי לקבוע אילו הורדות נשאו את הקוד, החוקרים השוו עותקים של מהדורות FomoPeek מה-App Store. האפליקציה ושני המודולים הזדוניים נחתמו באמצעות אותה זהות מפתח של מפתח Apple, והקבצים שהורדו שמרו רשומות הצפנה של ה-App Store. הראיות הללו מציבות את המודולים בתוך האפליקציה שהופצה רשמית, ולא בעותק ששונה לאחר ההורדה.
SlowMist גם עקבה אחר כספים לארנק שזיהתה ככתובת הראשית של התוקף. הכתובת הפכה לפעילה ב-15 בספטמבר וקיבלה 579,984.34 USDT במספר רשתות בלוקצ’יין, כאשר כספים עדיין זרמו אליה בעת פרסום הדו”ח של SlowMist. החוקרים עקבו אחר העברות דרך החלפות וכתובות נוספות. הסכום הוא סך התקבולים של הארנק, ולא ספירה מאומתת של קריפטו שנגנב באמצעות FomoPeek.
מה ראו החוקרים כשהם בדקו את האפליקציה
לאחר מכן בחנה SlowMist כיצד פעלו המודולים המוסתרים. אחד מהם אחזר כתובת שרת מוצפנת מ-Bitbucket, שלח מידע על ה-iPhone וביקש הוראות. השרת יכול היה לבחור אילו נתונים לאסוף ולשלוט בשאלה האם האפליקציה תנסה לנצל פרצת אבטחה במכשיר.
במהלך הבדיקה שנצפתה, ההפעלה של הניצול הייתה כבויה בשרת. החוקרים הפעילו אותה בסביבה מבודדת כדי לבחון את השלבים הנותרים. לאחר מכן קיבלה האפליקציה רשימה שמכוונת ל-19 אפליקציות של ארנקים ואפליקציות לרישום הערות. החוקרים לכדו העלאה של מיכל הנתונים של Apple Notes, פענחו את תעבורת הרשת ושיחזרו את הארכיון שנשלח ממכשיר הבדיקה. הממצאים הללו מראים מה הקוד יכול לעשות כאשר הוא מופעל; הם אינם קובעים אילו נתונים אסף מטלפונים של משתמשים אחרים.
קוד האפליקציה כלל אסטרטגיית ניצול בשם DarkSwordStrategy, שחולקת את שמה עם DarkSword, שרשרת ניצול iOS שתועדה על ידי Google Threat Intelligence Group במרץ.
האיום על ארנקי קריפטו הוא ישיר: תוקף שמשיג מפתח פרטי או ביטוי שחזור יכול לגשת לנכסים הנשלטים באמצעותם. דיווח מוקדם יותר על DarkSword תיאר את אזהרת SlowMist שלפיה תוקפים יכולים להשתמש בניצולי iOS כדי להגיע למפתחות פרטיים. FomoPeek הוסיפה דאגה נוספת בכך שנשאה את המודולים הזדוניים שלה במהדורות רשמיות ב-App Store.
הגרסאות שנפגעו והסיכון לארנקים קיימים
SlowMist מצאה את המודולים בגרסה 1.1 של FomoPeek, שיצאה ב-9 בספטמבר, ובגרסה 1.2, שיצאה ב-12 בספטמבר. הם נעדרו מגרסה 1.0 והוסרו בגרסה 1.3 ב-17 בספטמבר. כל מי שהשתמש באחת מהגרסאות שנפגעו עשוי עדיין להיות חשוף גם לאחר מחיקה או עדכון של האפליקציה, שכן מידע שכבר שודר לא ניתן להשבה באמצעות הסרת האפליקציה.
הורדות הונאה אחרות מה-App Store סיכנו החזקות קריפטו בדרכים שונות. ביולי, שלושה משקיעים טענו להפסדים מאפליקציית Sparrow Wallet מזויפת לאחר שהזינו את ביטויי השחזור שלהם. במקרה ההוא, המשתמשים סיפקו את המידע ישירות; הקוד הנסתר של FomoPeek נועד לאסוף נתונים מעבר לאפליקציה עצמה.
חוקר גם קישר אפליקציית Ledger מזויפת לדיווחים על גניבות קריפטו באפריל. הן במקרה Ledger והן במקרה Sparrow מדובר היה באפליקציות ארנק מזויפות. FomoPeek נראתה ככלי ניטור, ולכן למשתמשיה לא הייתה סיבה מוצהרת לצפות שהיא תיגש למידע פרטי המוחזק במקום אחר בטלפונים שלהם.
SlowMist המליצה למשתמשי FomoPeek גרסאות 1.1 ו-1.2 להתייחס לביטויי זרע, מפתחות פרטיים ופרטי התחברות רגישים המאוחסנים במכשירים הללו ככאלה שעלולים להיפגע. בעוד אחסון קר שומר מפתחות במצב לא מקוון, ההמלצה המיידית של החברה הייתה ליצור ארנק חדש במכשיר מאובטח שמעולם לא הריץ את האפליקציה שנפגעה ולהעביר נכסים מארנקים שמפתחותיהם עשויים היו להיחשף.
מאמר זה תורגם מאנגלית באמצעות בינה מלאכותית. הגרסה המקורית באנגלית היא המקור הקובע; תרגומים אוטומטיים עשויים להכיל אי-דיוקים, במיוחד במונחים משפטיים ורגולטוריים.












