Sebuah analisis terbaru menemukan bahwa aplikasi iPhone yang dipromosikan sebagai alat pemantauan kripto yang hanya dapat dibaca ternyata mengandung kode yang mampu mengakses aplikasi lain serta data dompet yang sensitif. Sebuah dompet yang diidentifikasi sebagai milik penyerang menerima hampir $580.000 dalam bentuk kripto.
Aplikasi Kripto iPhone Menyembunyikan Kode Berbahaya, Sementara Dompet Penyerang Mengumpulkan $580K

Poin-Poin Utama
- Kode berbahaya muncul dalam dua versi resmi FomoPeek di App Store.
- Dalam uji coba terkontrol, kode tersebut mengumpulkan dan mengunggah data Apple Notes.
- Sebuah dompet yang terkait dengan penyerang menerima 579.984,34 USDT.
Bagaimana FomoPeek Masuk ke App Store dengan Kode Berbahaya
Orang-orang yang menginstal FomoPeek untuk memantau dompet kripto mungkin telah membocorkan data yang disimpan di aplikasi iPhone lainnya. Dalam analisis intelijen ancaman yang diterbitkan pada 20 September, perusahaan keamanan blockchain SlowMist melaporkan menemukan modul berbahaya dalam versi 1.1 dan 1.2 yang didistribusikan melalui Apple App Store.
FomoPeek menampilkan dirinya sebagai "alat pemantauan dan peringatan on-chain yang hanya dapat dibaca" yang tidak mengharuskan pengguna untuk menghubungkan dompet atau memberikan frasa seed. Deskripsi tersebut menyembunyikan kode yang mampu melewati perlindungan keamanan iPhone, mengumpulkan informasi dari aplikasi lain, dan mengirimkannya ke server jarak jauh, menurut SlowMist. Perusahaan tersebut dan tim keamanan OKX melakukan penyelidikan setelah menerima laporan mengenai aset yang dicuri dan kunci pribadi yang terungkap.
Untuk menentukan unduhan mana yang mengandung kode tersebut, para penyelidik membandingkan salinan rilis FomoPeek di App Store. Aplikasi tersebut dan dua modul berbahaya telah ditandatangani oleh identitas pengembang Apple yang sama, dan berkas yang diunduh masih menyimpan catatan enkripsi App Store. Bukti tersebut menunjukkan bahwa modul-modul tersebut berada di dalam aplikasi yang didistribusikan secara resmi, bukan di salinan yang dimodifikasi setelah diunduh.
SlowMist juga melacak dana ke dompet yang diidentifikasi sebagai alamat utama penyerang. Alamat tersebut mulai aktif pada 15 September dan menerima 579.984,34 USDT melalui beberapa jaringan blockchain, dengan dana masih terus mengalir saat SlowMist menerbitkan laporannya. Para penyelidik melacak transfer tersebut melalui pertukaran dan alamat lainnya. Jumlah tersebut merupakan total penerimaan dompet tersebut, bukan jumlah pasti kripto yang dicuri melalui FomoPeek.
Apa yang Dilihat Penyelidik Saat Mereka Menguji Aplikasi
SlowMist kemudian memeriksa cara kerja modul-modul tersembunyi tersebut. Salah satunya mengambil alamat server terenkripsi dari Bitbucket, mengirimkan informasi tentang iPhone, dan meminta instruksi. Server tersebut dapat memilih data yang akan dikumpulkan dan mengontrol apakah aplikasi akan mencoba mengeksploitasi perangkat.
Selama pengujian yang diamati, fitur eksploitasi pada server dinonaktifkan. Para peneliti mengaktifkannya di lingkungan terisolasi untuk menganalisis langkah-langkah selanjutnya. Aplikasi tersebut kemudian menerima daftar yang menargetkan 19 aplikasi dompet dan aplikasi pencatat. Para penyelidik merekam pengunggahan wadah data Apple Notes, mendekripsi lalu lintas jaringan, dan merekonstruksi arsip yang dikirim dari perangkat uji. Temuan tersebut menunjukkan apa yang dapat dilakukan kode tersebut saat diaktifkan; temuan tersebut tidak membuktikan data apa yang dikumpulkannya dari ponsel pengguna lain.
Kode aplikasi tersebut mencakup strategi eksploitasi bernama DarkSwordStrategy, yang namanya sama dengan DarkSword, sebuah rantai eksploitasi iOS yang didokumentasikan oleh Google Threat Intelligence Group pada bulan Maret.
Ancaman terhadap dompet kripto bersifat langsung: Seorang penyerang yang memperoleh kunci pribadi atau frasa pemulihan dapat mengakses aset yang dikendalikan oleh dompet tersebut. Laporan sebelumnya mengenai DarkSword menjelaskan peringatan dari SlowMist bahwa penyerang dapat menggunakan eksploit iOS untuk mengakses kunci pribadi. FomoPeek menambah kekhawatiran lain dengan menyisipkan modul-modul berbahayanya dalam rilis resmi di App Store.
Versi yang Terkena Dampak dan Risiko terhadap Dompet yang Sudah Ada
SlowMist menemukan modul-modul tersebut di FomoPeek versi 1.1, yang dirilis pada 9 September, dan versi 1.2, yang dirilis pada 12 September. Modul-modul tersebut tidak terdapat pada versi 1.0 dan telah dihapus pada versi 1.3 pada 17 September. Siapa pun yang pernah menggunakan salah satu versi yang terpengaruh mungkin masih berisiko meskipun telah menghapus atau memperbarui aplikasi, karena informasi yang telah dikirimkan tidak dapat dipulihkan hanya dengan menghapus aplikasi.
Unduhan App Store palsu lainnya telah membahayakan kepemilikan kripto melalui berbagai metode. Pada bulan Juli, tiga investor mengklaim mengalami kerugian akibat aplikasi Sparrow Wallet palsu setelah memasukkan frasa pemulihan mereka. Dalam kasus tersebut, pengguna memberikan informasi tersebut secara langsung; kode tersembunyi FomoPeek dirancang untuk mengumpulkan data di luar aplikasinya sendiri.
Seorang penyelidik juga mengaitkan aplikasi Ledger palsu dengan laporan pencurian kripto pada bulan April. Baik kasus Ledger maupun Sparrow melibatkan aplikasi dompet palsu. FomoPeek tampaknya merupakan alat pemantauan, sehingga penggunanya tidak memiliki alasan yang jelas untuk mengira bahwa aplikasi tersebut akan mengakses informasi pribadi yang tersimpan di bagian lain ponsel mereka.
SlowMist menyarankan pengguna FomoPeek versi 1.1 dan 1.2 untuk menganggap frasa benih, kunci pribadi, dan kredensial sensitif yang tersimpan di perangkat tersebut sebagai informasi yang berpotensi terkompromi. Meskipun penyimpanan dingin (cold storage) menjaga kunci tetap offline, rekomendasi langsung dari perusahaan tersebut adalah membuat dompet baru di perangkat aman yang tidak pernah menjalankan aplikasi yang terpengaruh, serta mentransfer aset dari dompet yang kuncinya mungkin telah terekspos.
Artikel ini diterjemahkan dari bahasa Inggris menggunakan AI. Versi asli berbahasa Inggris adalah sumber yang berwenang; terjemahan otomatis dapat mengandung ketidakakuratan, terutama dalam terminologi hukum dan peraturan.












