Egy új elemzés szerint egy olvasásra korlátozott kriptovaluta-figyelő eszközként hirdetett iPhone-alkalmazás olyan kódot tartalmazott, amely képes volt hozzáférni más alkalmazásokhoz és érzékeny pénztárca-adatokhoz. A támadóéként azonosított pénztárca közel 580 000 dollár értékű kriptovalutát kapott.
Az iPhone-os kriptovaluta-alkalmazás rosszindulatú kódot rejt, miközben a támadó pénztárcájába 580 ezer dollár folyik be

Főbb megállapítások
- Rosszindulatú kód jelent meg a FomoPeek két hivatalos App Store-verziójában.
- Egy ellenőrzött teszt során a kód összegyűjtötte és feltöltötte az Apple Notes adatait.
- A támadóhoz kapcsolódó pénztárca 579 984,34 USDT-t kapott.
Hogyan került a FomoPeek rosszindulatú kóddal az App Store-ba
Azok, akik a kriptopénztárcák figyelemmel kísérése érdekében telepítették a FomoPeek alkalmazást, valószínűleg más iPhone-alkalmazásokban tárolt adataikat is veszélybe sodorták. A szeptember 20-án közzétett fenyegetés-elemzésében a SlowMist blokklánc-biztonsági cég arról számolt be, hogy rosszindulatú modulokat talált az Apple App Store-on keresztül terjesztett 1.1-es és 1.2-es verziókban.
A FomoPeek „csak olvasásra szolgáló, láncon belüli megfigyelő és riasztó eszközként” mutatkozott be, amely nem követelte meg a felhasználóktól, hogy pénztárcát csatlakoztassanak vagy magszót adjanak meg. A SlowMist szerint ez a leírás azonban elrejtette azt a kódot, amely képes volt megkerülni az iPhone biztonsági védelmeit, információkat gyűjteni más alkalmazásokból, és azokat egy távoli szerverre továbbítani. A cég és az OKX biztonsági csapata nyomozást indított, miután bejelentések érkeztek ellopott eszközökről és nyilvánosságra került titkos kulcsokról.
Annak megállapítására, hogy mely letöltések tartalmazták a kódot, a nyomozók összehasonlították a FomoPeek App Store-ban megjelent verzióinak másolatait. Az alkalmazást és a két rosszindulatú modult ugyanaz az Apple-fejlesztői azonosító aláírta, és a letöltött fájlok megőrizték az App Store titkosítási adatait. Ez a bizonyíték arra utalt, hogy a modulok a hivatalosan terjesztett alkalmazáson belül voltak, nem pedig egy letöltés után módosított másolatban.
A SlowMist emellett nyomon követte a pénzeszközöket egy olyan pénztárcáig, amelyet a támadó fő címeként azonosított. A cím szeptember 15-én vált aktívvá, és több blokklánc-hálózaton keresztül 579 984,34 USDT-t kapott, és a SlowMist jelentésének közzétételekor is folytak még a beérkező pénzeszközök. A nyomozók a csereügyleteken és más címeken keresztül követték nyomon az átutalásokat. Az összeg a pénztárca teljes bevételét jelenti, nem pedig a FomoPeek-en keresztül ellopott kriptovaluta megerősített összegét.
Mit tapasztaltak a nyomozók az alkalmazás tesztelése során
A SlowMist ezután megvizsgálta, hogyan működtek a rejtett modulok. Az egyik egy titkosított szervercímet töltött le a Bitbucket-ről, elküldte az iPhone-ra vonatkozó információkat, majd utasításokat kért. A szerver kiválaszthatta a begyűjtendő adatokat, és szabályozhatta, hogy az alkalmazás megkísérli-e kihasználni a készüléket.
A megfigyelt teszt során a szerveren a kihasználás funkció ki volt kapcsolva. A kutatók egy izolált környezetben engedélyezték azt, hogy megvizsgálják a további lépéseket. Az alkalmazás ezután kapott egy listát, amely 19 pénztárca- és jegyzetelőalkalmazást célzott meg. A nyomozók rögzítették az Apple Notes adattároló feltöltését, visszafejtették a hálózati forgalmat, és rekonstruálták a tesztkészülékről elküldött archívumot. Ezek az eredmények azt mutatják, mire képes a kód aktiválás esetén; nem állapítják meg, hogy milyen adatokat gyűjtött más felhasználók telefonjairól.
Az alkalmazás kódja tartalmazott egy DarkSwordStrategy nevű kihasználási stratégiát, amelynek neve megegyezik a DarkSworddal, egy iOS-kihasználási lánccal, amelyet a Google Threat Intelligence Group márciusban dokumentált.
A kriptopénztárcákra jelentett fenyegetés közvetlen: az a támadó, aki megszerez egy titkos kulcsot vagy helyreállítási kifejezést, hozzáférhet az azzal ellenőrzött eszközökhöz. A DarkSwordról szóló korábbi beszámolókban a SlowMist arra figyelmeztetett, hogy a támadók iOS-sebezhetőségeket használhatnak a titkos kulcsok megszerzésére. A FomoPeek további aggodalmat keltett azzal, hogy rosszindulatú moduljait hivatalos App Store-kiadásokban terjesztette.
Az érintett verziók és a meglévő pénztárcákra jelentett kockázat
A SlowMist a modulokat a FomoPeek szeptember 9-én kiadott 1.1-es verziójában és a szeptember 12-én kiadott 1.2-es verziójában találta meg. Az 1.0-s verzióban nem voltak jelen, az 1.3-as verzióban pedig – amely szeptember 17-én jelent meg – eltávolították őket. Bárki, aki az érintett verziók bármelyikét használta, az alkalmazás törlése vagy frissítése után is ki lehet téve a kockázatnak, mivel a már továbbított információk az alkalmazás eltávolításával nem nyerhetők vissza.
Más csaló App Store-letöltések is különböző módszerekkel veszélyeztették a kriptovaluta-vagyonokat. Júliusban három befektető állította, hogy veszteségeket szenvedett el egy hamis Sparrow Wallet alkalmazás miatt, miután megadta a helyreállítási kifejezéseit. Abban az esetben a felhasználók közvetlenül adták meg az adatokat; a FomoPeek rejtett kódja viszont úgy volt kialakítva, hogy az alkalmazáson kívülről is gyűjtsön adatokat.
Egy nyomozó áprilisban egy hamis Ledger-alkalmazást is összekapcsolt a bejelentett kriptovaluta-lopásokkal. Mind a Ledger-, mind a Sparrow-ügyben hamis pénztárca-alkalmazásokról volt szó. A FomoPeek látszólag egy felügyeleti eszköz volt, így a felhasználóknak nem volt nyilvánvaló okuk arra, hogy az alkalmazás hozzáférjen a telefonjuk más részein tárolt személyes adataikhoz.
A SlowMist azt tanácsolta a FomoPeek 1.1-es és 1.2-es verzióinak felhasználóinak, hogy az ezen eszközökön tárolt magkifejezéseket, privát kulcsokat és érzékeny hitelesítő adatokat potenciálisan kompromittáltnak tekintsék. Bár a hideg tárolás offline állapotban tartja a kulcsokat, a cég azonnali ajánlása az volt, hogy hozzanak létre egy új pénztárcát egy olyan biztonságos eszközön, amelyen soha nem futott az érintett alkalmazás, és helyezzék át az eszközöket azokról a pénztárcákról, amelyek kulcsai esetleg veszélybe kerültek.
Ezt a cikket mesterséges intelligencia segítségével fordították le angolról. Az eredeti angol nyelvű változat a hiteles forrás; az automatikus fordítások pontatlanságokat tartalmazhatnak, különösen a jogi és szabályozási terminológiában.










