Bitcoin.com News
द्वारा संचालित

आईफोन क्रिप्टो ऐप दुर्भावनापूर्ण कोड छिपाता है, हमलावर के वॉलेट में $580K जमा।

एक iPhone ऐप, जिसे केवल-पठनीय क्रिप्टो मॉनिटरिंग टूल के रूप में प्रचारित किया गया था, में अन्य ऐप्स और संवेदनशील वॉलेट डेटा तक पहुँचने में सक्षम कोड मौजूद था, एक नए विश्लेषण में पाया गया। हमलावर के वॉलेट के रूप में पहचाने गए एक वॉलेट में लगभग $580,000 क्रिप्टो प्राप्त हुए।

लेखक
शेयर
आईफोन क्रिप्टो ऐप दुर्भावनापूर्ण कोड छिपाता है, हमलावर के वॉलेट में $580K जमा।

मुख्य निष्कर्ष

  • FomoPeek के दो आधिकारिक ऐप स्टोर संस्करणों में दुर्भावनापूर्ण कोड पाया गया।
  • एक नियंत्रित परीक्षण में, कोड ने Apple Notes डेटा एकत्र किया और अपलोड किया।
  • हमलावर से जुड़े एक वॉलेट में 579,984.34 USDT प्राप्त हुए।

फोमोपीक दुर्भावनापूर्ण कोड के साथ ऐप स्टोर तक कैसे पहुँचा

क्रिप्टो वॉलेट की निगरानी के लिए FomoPeek इंस्टॉल करने वाले लोगों ने अन्य iPhone ऐप्स में संग्रहीत डेटा को उजागर किया होगा। 20 सितंबर को प्रकाशित एक थ्रेट इंटेलिजेंस विश्लेषण में, ब्लॉकचेन सुरक्षा फर्म SlowMist ने Apple App Store के माध्यम से वितरित संस्करण 1.1 और 1.2 में दुर्भावनापूर्ण मॉड्यूल पाए जाने की सूचना दी।

फोमोपीक ने खुद को एक "रीड-ओनली ऑन-चेन मॉनिटरिंग और अलर्टिंग टूल" के रूप में पेश किया, जिसके लिए उपयोगकर्ताओं को वॉलेट कनेक्ट करने या सीड फ़्रेज़ प्रदान करने की आवश्यकता नहीं थी। SlowMist के अनुसार, उस विवरण में ऐसा कोड छिपा था जो आईफोन सुरक्षा सुरक्षा उपायों को बायपास करने, अन्य ऐप्स से जानकारी इकट्ठा करने और उसे एक दूरस्थ सर्वर पर भेजने में सक्षम था। चोरी हुई संपत्ति और उजागर हुई निजी कुंजियों की रिपोर्ट मिलने के बाद फर्म और OKX की सुरक्षा टीम ने जांच की।

यह स्थापित करने के लिए कि कौन से डाउनलोड में कोड था, जांचकर्ताओं ने FomoPeek की ऐप स्टोर रिलीज़ की प्रतियों की तुलना की। ऐप और दो दुर्भावनापूर्ण मॉड्यूल को उसी Apple डेवलपर पहचान द्वारा साइन किया गया था, और डाउनलोड की गई फ़ाइलों में ऐप स्टोर एन्क्रिप्शन रिकॉर्ड बरकरार थे। इस सबूत ने मॉड्यूल को डाउनलोड के बाद बदली गई किसी प्रति में रखने के बजाय, आधिकारिक तौर पर वितरित ऐप के अंदर ही स्थापित किया।

SlowMist ने फंड का पता एक ऐसे वॉलेट तक भी लगाया जिसे उसने हमलावर के प्राथमिक पते के रूप में पहचाना। यह पता 15 सितंबर को सक्रिय हुआ और कई ब्लॉकचेन नेटवर्क के माध्यम से 579,984.34 USDT प्राप्त हुए, और जब SlowMist ने अपनी रिपोर्ट प्रकाशित की तब भी फंड आ रहे थे। जांचकर्ताओं ने स्वैप और अन्य पतों के माध्यम से ट्रांसफर का पता लगाया। यह राशि वॉलेट की कुल प्राप्ति है, न कि FomoPeek के माध्यम से चुराई गई क्रिप्टो की पुष्टि की गई गिनती।

जब जांचकर्ताओं ने ऐप का परीक्षण किया तो उन्होंने क्या देखा

फिर SlowMist ने यह जांच किया कि छिपे हुए मॉड्यूल कैसे काम करते थे। एक ने Bitbucket से एक एन्क्रिप्टेड सर्वर पता प्राप्त किया, आईफोन के बारे में जानकारी भेजी, और निर्देशों का अनुरोध किया। सर्वर डेटा एकत्र करने के लिए चयन कर सकता था और यह नियंत्रित कर सकता था कि ऐप डिवाइस का फायदा उठाने का प्रयास करे या नहीं।

निरीक्षित परीक्षण के दौरान, सर्वर पर शोषण बंद था। शोधकर्ताओं ने शेष चरणों की जांच करने के लिए एक अलग वातावरण में इसे सक्षम किया। फिर ऐप को 19 वॉलेट और नोट-लेने वाले ऐप्स को लक्षित करने वाली एक सूची मिली। जांचकर्ताओं ने एप्पल नोट्स डेटा कंटेनर के अपलोड को कैप्चर किया, नेटवर्क ट्रैफ़िक को डिक्रिप्ट किया, और परीक्षण डिवाइस से भेजे गए आर्काइव को फिर से बनाया। ये निष्कर्ष दिखाते हैं कि सक्रिय होने पर कोड क्या कर सकता था; वे यह स्थापित नहीं करते कि इसने अन्य उपयोगकर्ताओं के फोन से कौन सा डेटा एकत्र किया।

ऐप के कोड में DarkSwordStrategy नामक एक शोषण रणनीति शामिल थी, जिसका नाम मार्च में Google Threat Intelligence Group द्वारा प्रलेखित एक iOS शोषण श्रृंखला, DarkSword के नाम से मेल खाता है।

क्रिप्टो वॉलेट्स के लिए खतरा सीधा है: कोई हमलावर जो प्राइवेट की या रिकवरी फ्रेज प्राप्त कर लेता है, वह उससे नियंत्रित संपत्तियों तक पहुंच सकता है। डार्कस्वॉर्ड पर पिछली रिपोर्टिंग में स्लोमिस्ट की उस चेतावनी का वर्णन किया गया था कि हमलावर प्राइवेट कीज़ तक पहुंचने के लिए आईओएस एक्सप्लॉइट्स का उपयोग कर सकते हैं। फोमोपीक ने अपने दुर्भावनापूर्ण मॉड्यूल को आधिकारिक ऐप स्टोर रिलीज़ में शामिल करके एक और चिंता बढ़ा दी है।

प्रभावित संस्करण और मौजूदा वॉलेट्स के लिए जोखिम

SlowMist को ये मॉड्यूल FomoPeek के 9 सितंबर को जारी संस्करण 1.1 और 12 सितंबर को जारी संस्करण 1.2 में मिले। ये संस्करण 1.0 में मौजूद नहीं थे और 17 सितंबर को संस्करण 1.3 में हटा दिए गए थे। जिसने भी इन प्रभावित संस्करणों में से किसी का भी उपयोग किया है, उसे ऐप को हटाने या अपडेट करने के बाद भी जोखिम का सामना करना पड़ सकता है, क्योंकि एक बार भेजी गई जानकारी को ऐप हटाने से पुनः प्राप्त नहीं किया जा सकता है।

अन्य धोखाधड़ी वाले ऐप स्टोर डाउनलोड ने विभिन्न तरीकों से क्रिप्टो होल्डिंग्स को जोखिम में डाला है। जुलाई में, तीन निवेशकों ने अपने रिकवरी वाक्यांश दर्ज करने के बाद एक नकली स्पैरो वॉलेट ऐप से नुकसान का आरोप लगाया। उस मामले में, उपयोगकर्ताओं ने सीधे जानकारी प्रदान की; FomoPeek का छिपा हुआ कोड अपने स्वयं के ऐप से परे डेटा एकत्र करने के लिए डिज़ाइन किया गया था।

एक जांचकर्ता ने अप्रैल में रिपोर्ट की गई क्रिप्टो चोरी से एक नकली Ledger ऐप को भी जोड़ा। Ledger और Sparrow दोनों मामलों में नकली वॉलेट ऐप्स शामिल थे। फॉमोपीक एक निगरानी उपकरण प्रतीत होता था, इसलिए इसके उपयोगकर्ताओं के पास यह उम्मीद करने का कोई स्पष्ट कारण नहीं था कि यह उनके फोन पर कहीं और संग्रहीत निजी जानकारी तक पहुंच सकता है।

SlowMist ने फॉमोपीक संस्करण 1.1 और 1.2 के उपयोगकर्ताओं को सलाह दी कि वे उन उपकरणों पर संग्रहीत सीड वाक्यांशों, निजी कुंजियों और संवेदनशील क्रेडेंशियल्स को संभावित रूप से समझौता किए हुए मान लें। हालांकि कोल्ड स्टोरेज कुंजियों को ऑफ़लाइन रखता है, फर्म की तत्काल सिफारिश थी कि एक सुरक्षित डिवाइस पर एक नया वॉलेट बनाया जाए जिस पर कभी भी प्रभावित ऐप न चलाया गया हो और उन वॉलेट्स से संपत्ति स्थानांतरित की जाए जिनकी कुंजियाँ उजागर हुई हो सकती हैं।

हैकर्स गिटहब का उपयोग करके क्रिप्टो चोरी कर रहे हैं—मैलवेयर ओपन सोर्स में छिपा हुआ है

हैकर्स गिटहब का उपयोग करके क्रिप्टो चोरी कर रहे हैं—मैलवेयर ओपन सोर्स में छिपा हुआ है

एक चुपके से चल रही मैलवेयर अभियान क्रिप्टो वॉलेट्स को हाइजैक कर रहा है, गिथहब पर नकली ओपन-सोर्स प्रोजेक्ट्स में मालिशियस कोड एम्बेड करके, डेवलपर्स को छुपी हुई पेलोड्स को निष्पादित करने के लिए धोखा दे रहा है।

यह लेख AI का उपयोग करके अंग्रेज़ी से अनुवादित किया गया था। मूल अंग्रेज़ी संस्करण आधिकारिक स्रोत है; स्वचालित अनुवादों में अशुद्धियाँ हो सकती हैं, विशेष रूप से कानूनी और नियामक शब्दावली में।