Una nuova analisi ha rivelato che un’app per iPhone, pubblicizzata come strumento di monitoraggio delle criptovalute in sola lettura, conteneva codice in grado di accedere ad altre app e a dati sensibili relativi ai portafogli. Un portafoglio identificato come appartenente all’autore dell’attacco ha ricevuto quasi 580.000 dollari in criptovalute.
Un'app per criptovalute su iPhone nasconde codice dannoso mentre il portafoglio dell'autore dell'attacco incassa 580.000 dollari

Punti chiave
- Il codice dannoso è comparso in due versioni ufficiali di FomoPeek presenti sull’App Store.
- In un test controllato, il codice ha raccolto e caricato dati da Apple Notes.
- Un portafoglio collegato all’autore dell’attacco ha ricevuto 579.984,34 USDT.
Come FomoPeek è arrivato sull’App Store con il codice dannoso
Chi ha installato FomoPeek per monitorare i portafogli di criptovalute potrebbe aver esposto i dati memorizzati in altre app per iPhone. In un’analisi di intelligence sulle minacce pubblicata il 20 settembre, la società di sicurezza blockchain SlowMist ha segnalato di aver individuato moduli dannosi nelle versioni 1.1 e 1.2 distribuite tramite l’App Store di Apple.
FomoPeek si presentava come uno «strumento di monitoraggio e allerta on-chain in sola lettura» che non richiedeva agli utenti di collegare un portafoglio né di fornire una frase seed. Secondo SlowMist, tale descrizione nascondeva un codice in grado di aggirare le protezioni di sicurezza dell’iPhone, raccogliere informazioni da altre app e inviarle a un server remoto. L’azienda e il team di sicurezza di OKX hanno avviato un’indagine dopo aver ricevuto segnalazioni relative al furto di asset e alla divulgazione di chiavi private.
Per stabilire quali download contenessero il codice, gli investigatori hanno confrontato le versioni di FomoPeek disponibili sull’App Store. L’app e i due moduli dannosi erano stati firmati dalla stessa identità di sviluppatore Apple, e i file scaricati conservavano i record di crittografia dell’App Store. Tali prove hanno permesso di collocare i moduli all’interno dell’app distribuita ufficialmente, piuttosto che in una copia alterata dopo il download.
SlowMist ha inoltre rintracciato i fondi fino a un wallet che ha identificato come l’indirizzo principale dell’autore dell’attacco. L’indirizzo è diventato attivo il 15 settembre e ha ricevuto 579.984,34 USDT attraverso diverse reti blockchain; al momento della pubblicazione del rapporto da parte di SlowMist, i fondi continuavano ad affluire. Gli investigatori hanno seguito i trasferimenti attraverso swap e altri indirizzi. L’importo rappresenta il totale delle entrate del portafoglio, non un conteggio confermato delle criptovalute rubate tramite FomoPeek.
Cosa hanno osservato gli investigatori durante il test dell’app
SlowMist ha quindi esaminato il funzionamento dei moduli nascosti. Uno di essi ha recuperato un indirizzo server crittografato da Bitbucket, ha inviato informazioni sull’iPhone e ha richiesto istruzioni. Il server poteva selezionare i dati da raccogliere e controllare se l’app tentasse di sfruttare il dispositivo.
Durante il test osservato, lo sfruttamento era disattivato sul server. I ricercatori lo hanno abilitato in un ambiente isolato per esaminare i passaggi rimanenti. L’app ha quindi ricevuto un elenco che prendeva di mira 19 app di portafogli e di appunti. Gli investigatori hanno intercettato un caricamento del contenitore di dati di Apple Notes, decriptato il traffico di rete e ricostruito l’archivio inviato dal dispositivo di prova. Tali risultati mostrano ciò che il codice avrebbe potuto fare se attivato; non stabiliscono quali dati abbia raccolto dai telefoni di altri utenti. Il codice dell’app includeva una strategia di exploit denominata DarkSwordStrategy, che condivide il nome con DarkSword, una catena di exploit per iOS documentata dal Google Threat Intelligence Group a marzo.
La minaccia per i portafogli di criptovalute è diretta: un aggressore che ottenga una chiave privata o una frase di recupero può accedere alle risorse controllate da essa. Precedenti segnalazioni su DarkSword descrivevano l’avvertimento di SlowMist secondo cui gli aggressori avrebbero potuto utilizzare exploit iOS per ottenere le chiavi private. FomoPeek ha aggiunto un’ulteriore preoccupazione, poiché i suoi moduli dannosi erano presenti nelle versioni ufficiali dell’App Store.
Versioni interessate e rischio per i portafogli esistenti
SlowMist ha individuato i moduli nella versione 1.1 di FomoPeek, rilasciata il 9 settembre, e nella versione 1.2, rilasciata il 12 settembre. Erano assenti dalla versione 1.0 e sono stati rimossi nella versione 1.3 del 17 settembre. Chiunque abbia utilizzato una delle versioni interessate potrebbe essere ancora esposto al rischio anche dopo aver eliminato o aggiornato l’app, poiché le informazioni già trasmesse non possono essere recuperate rimuovendo l’app. Altri download fraudolenti dall’App Store hanno messo a rischio i patrimoni in criptovalute attraverso metodi diversi. A luglio, tre investitori hanno denunciato perdite subite a causa di un’app contraffatta di Sparrow Wallet dopo aver inserito le proprie frasi di recupero. In quel caso, gli utenti hanno fornito le informazioni direttamente; il codice nascosto di FomoPeek era progettato per raccogliere dati al di fuori della propria app. Un investigatore ha inoltre collegato una falsa app Ledger a furti di criptovalute segnalati ad aprile. Sia il caso Ledger che quello di Sparrow riguardavano app di portafoglio contraffatte. FomoPeek sembrava essere uno strumento di monitoraggio, quindi i suoi utenti non avevano alcun motivo apparente per aspettarsi che accedesse a informazioni private conservate altrove sui loro telefoni. SlowMist ha consigliato agli utenti delle versioni 1.1 e 1.2 di FomoPeek di considerare potenzialmente compromesse le frasi di seed, le chiavi private e le credenziali sensibili memorizzate su quei dispositivi. Sebbene il cold storage mantenga le chiavi offline, la raccomandazione immediata dell’azienda è stata quella di creare un nuovo portafoglio su un dispositivo sicuro su cui non fosse mai stata eseguita l’app compromessa e di trasferire gli asset dai portafogli le cui chiavi potrebbero essere state esposte.
Questo articolo è stato tradotto dall'inglese tramite IA. La versione originale in inglese è la fonte autorevole; le traduzioni automatiche possono contenere imprecisioni, in particolare nella terminologia legale e normativa.












