Bitcoin.com News
Pokreće

iPhone kripto aplikacija skriva zlonamjerni kod dok napadačev novčanik zaradi 580 tisuća dolara

Aplikacija za iPhone promovirana kao alat za praćenje kripta samo za čitanje sadržavala je kod sposoban za pristup drugim aplikacijama i osjetljivim podacima novčanika, pokazala je nova analiza. Novčanik identificiran kao napadačev primio je gotovo 580.000 USD u kriptovalutama.

PODIJELI
iPhone kripto aplikacija skriva zlonamjerni kod dok napadačev novčanik zaradi 580 tisuća dolara

Ključne poruke

  • Zlonamjerni kod pojavio se u dvije službene verzije FomoPeeka u App Storeu.
  • U kontroliranom testu, kod je prikupljao i učitavao podatke iz Apple Notes.
  • Novčanik povezan s napadačem primio je 579.984,34 USDT.

Kako je FomoPeek dospio u App Store sa zlonamjernim kodom

Ljudi koji su instalirali FomoPeek za praćenje kripto novčanika mogli su izložiti podatke pohranjene u drugim iPhone aplikacijama. U analizi obavještajnih podataka o prijetnjama objavljenoj 20. rujna, blockchain sigurnosna tvrtka SlowMist izvijestila je da je pronašla zlonamjerne module u verzijama 1.1 i 1.2 distribuiranima putem Apple App Storea.

FomoPeek se predstavljao kao „alat za nadzor i upozoravanje na lancu samo za čitanje” koji od korisnika nije zahtijevao povezivanje novčanika niti unos seed fraze. Prema SlowMistu, taj je opis prikrivao kod sposoban zaobilaženja iPhoneovih sigurnosnih zaštita, prikupljanja informacija iz drugih aplikacija i slanja na udaljeni poslužitelj. Tvrtka i OKX-ov sigurnosni tim istraživali su nakon što su zaprimili prijave o ukradenoj imovini i izloženim privatnim ključevima.

Kako bi utvrdili koja su preuzimanja sadržavala kod, istražitelji su usporedili kopije FomoPeekovih izdanja iz App Storea. Aplikaciju i dva zlonamjerna modula potpisao je isti Appleov identitet developera, a preuzete datoteke zadržale su zapise o App Store enkripciji. Ti su dokazi smjestili module unutar službeno distribuirane aplikacije, a ne u kopiju izmijenjenu nakon preuzimanja.

SlowMist je također pratio sredstva do novčanika koji je identificirao kao napadačevu primarnu adresu. Adresa je postala aktivna 15. rujna i primila 579.984,34 USDT na nekoliko blockchain mreža, pri čemu su sredstva i dalje pristizala u trenutku objave SlowMistova izvješća. Istražitelji su pratili transfere kroz zamjene (swapove) i druge adrese. Iznos predstavlja ukupne primitke novčanika, a ne potvrđeni zbroj kriptovaluta ukradenih putem FomoPeeka.

Što su istražitelji vidjeli kada su testirali aplikaciju

SlowMist je potom ispitao kako skriveni moduli funkcioniraju. Jedan je dohvaćao šifriranu adresu poslužitelja s Bitbucketa, slao informacije o iPhoneu i tražio upute. Poslužitelj je mogao odabrati koje podatke prikupljati i kontrolirati hoće li aplikacija pokušati iskoristiti ranjivost na uređaju.

Tijekom promatranog testa, iskorištavanje (exploitation) na poslužitelju bilo je isključeno. Istraživači su ga omogućili u izoliranom okruženju kako bi pregledali preostale korake. Aplikacija je tada primila popis koji je ciljao 19 aplikacija za novčanike i bilješke. Istražitelji su zabilježili učitavanje podatkovnog spremnika (data container) aplikacije Apple Notes, dešifrirali mrežni promet i rekonstruirali arhivu poslanu s testnog uređaja. Ti nalazi pokazuju što je kod mogao učiniti kada je aktiviran; ne utvrđuju koje je podatke prikupio s telefona drugih korisnika.

Kod aplikacije uključivao je strategiju iskorištavanja nazvanu DarkSwordStrategy, koja dijeli naziv s DarkSwordom, iOS lancem exploita koji je Google Threat Intelligence Group dokumentirao u ožujku.

Prijetnja kripto novčanicima je izravna: napadač koji pribavi privatni ključ ili frazu za oporavak može pristupiti imovini kojom se tim podacima upravlja. Ranije izvještavanje o DarkSwordu opisalo je SlowMistovo upozorenje da napadači mogu koristiti iOS exploite kako bi došli do privatnih ključeva. FomoPeek je dodao još jednu zabrinutost time što je zlonamjerne module sadržavao u službenim izdanjima iz App Storea.

Pogođene verzije i rizik za postojeće novčanike

SlowMist je pronašao module u FomoPeek verziji 1.1, objavljenoj 9. rujna, i verziji 1.2, objavljenoj 12. rujna. Nisu bili prisutni u verziji 1.0, a uklonjeni su u verziji 1.3 17. rujna. Svatko tko je koristio bilo koju od pogođenih verzija i dalje se može suočiti s izlaganjem i nakon brisanja ili ažuriranja aplikacije, jer se već prenesene informacije ne mogu povući uklanjanjem aplikacije.

Druga lažna preuzimanja iz App Storea izložila su kripto imovinu riziku putem drukčijih metoda. U srpnju su tri investitora navela gubitke zbog krivotvorene aplikacije Sparrow Wallet nakon što su unijeli svoje fraze za oporavak. U tom su slučaju korisnici podatke dostavili izravno; FomoPeekov skriveni kod bio je osmišljen za prikupljanje podataka izvan vlastite aplikacije.

Istražitelj je također u travnju povezao lažnu aplikaciju Ledger s prijavljenim krađama kriptovaluta. I slučajevi Ledger i Sparrow uključivali su krivotvorene aplikacije novčanika. FomoPeek je izgledao kao alat za praćenje, pa njegovi korisnici nisu imali naveden razlog očekivati da će pristupati privatnim informacijama pohranjenima drugdje na njihovim telefonima.

SlowMist je savjetovao korisnicima FomoPeek verzija 1.1 i 1.2 da seed fraze, privatne ključeve i osjetljive vjerodajnice pohranjene na tim uređajima smatraju potencijalno kompromitiranima. Dok hladna pohrana drži ključeve izvan mreže, neposredna preporuka tvrtke bila je stvoriti novi novčanik na sigurnom uređaju koji nikada nije pokretao pogođenu aplikaciju i prenijeti imovinu iz novčanika čiji su ključevi možda bili izloženi.

Ovaj je članak preveden s engleskog jezika pomoću umjetne inteligencije. Izvorna engleska verzija mjerodavan je izvor; automatski prijevodi mogu sadržavati netočnosti, osobito u pravnoj i regulatornoj terminologiji.