Aplikasi iPhone yang dipromosikan sebagai alat pemantauan kripto baca-sahaja membawa kod yang mampu mengakses aplikasi lain dan data dompet yang sensitif, menurut analisis baharu. Sebuah dompet yang dikenal pasti sebagai milik penyerang menerima hampir $580,000 dalam kripto.
Aplikasi Kripto iPhone Menyembunyikan Kod Berniat Jahat apabila Dompet Penyerang Meraih $580K

Intipati Utama
- Kod berniat jahat muncul dalam dua versi rasmi FomoPeek di App Store.
- Dalam ujian terkawal, kod itu mengumpul dan memuat naik data Apple Notes.
- Sebuah dompet yang dikaitkan dengan penyerang menerima 579,984.34 USDT.
Bagaimana FomoPeek Boleh Sampai ke App Store Dengan Kod Berniat Jahat
Orang yang memasang FomoPeek untuk memantau dompet kripto mungkin telah mendedahkan data yang disimpan dalam aplikasi iPhone lain. Dalam sebuah analisis risikan ancaman yang diterbitkan pada 20 Sept., firma keselamatan blockchain SlowMist melaporkan bahawa ia menemui modul berniat jahat dalam versi 1.1 dan 1.2 yang diedarkan melalui Apple App Store.
FomoPeek memperkenalkan dirinya sebagai “alat pemantauan dan amaran on-chain baca-sahaja” yang tidak memerlukan pengguna menyambungkan dompet atau memberikan frasa benih. Namun, menurut SlowMist, penerangan itu menyembunyikan kod yang mampu memintas perlindungan keselamatan iPhone, mengumpul maklumat daripada aplikasi lain dan menghantarnya ke pelayan jauh. Firma itu serta pasukan keselamatan OKX menjalankan siasatan selepas menerima laporan mengenai aset yang dicuri dan kunci peribadi yang terdedah.
Untuk menentukan muat turun mana yang membawa kod tersebut, penyiasat membandingkan salinan keluaran FomoPeek di App Store. Aplikasi itu dan dua modul berniat jahat tersebut telah ditandatangani oleh identiti pembangun Apple yang sama, dan fail yang dimuat turun mengekalkan rekod penyulitan App Store. Bukti itu meletakkan modul tersebut di dalam aplikasi yang diedarkan secara rasmi, bukannya dalam salinan yang diubah selepas dimuat turun.
SlowMist turut menjejak dana ke sebuah dompet yang dikenal pastinya sebagai alamat utama penyerang. Alamat itu mula aktif pada 15 Sept. dan menerima 579,984.34 USDT merentasi beberapa rangkaian blockchain, dengan dana masih terus masuk ketika SlowMist menerbitkan laporannya. Penyiasat menjejaki pemindahan melalui pertukaran (swap) dan alamat lain. Jumlah itu ialah jumlah keseluruhan penerimaan dompet tersebut, bukan kiraan yang disahkan bagi kripto yang dicuri melalui FomoPeek.
Apa Yang Dilihat Penyiasat Apabila Mereka Menguji Aplikasi Itu
SlowMist kemudian meneliti bagaimana modul tersembunyi itu beroperasi. Salah satu modul mengambil alamat pelayan yang disulitkan daripada Bitbucket, menghantar maklumat mengenai iPhone, dan meminta arahan. Pelayan boleh memilih data untuk dikumpul dan mengawal sama ada aplikasi itu cuba mengeksploitasi peranti.
Semasa ujian yang diperhatikan, pelayan menetapkan eksploitasi pada keadaan dimatikan. Penyelidik mengaktifkannya dalam persekitaran terasing untuk meneliti langkah seterusnya. Aplikasi itu kemudian menerima senarai sasaran yang melibatkan 19 aplikasi dompet dan aplikasi mengambil nota. Penyiasat menangkap muat naik bekas data Apple Notes, menyahsulit trafik rangkaian, dan membina semula arkib yang dihantar daripada peranti ujian. Dapatan itu menunjukkan apa yang kod tersebut boleh lakukan apabila diaktifkan; ia tidak membuktikan data mana yang dikumpulkannya daripada telefon pengguna lain.
Kod aplikasi itu turut merangkumi strategi eksploitasi yang dinamakan DarkSwordStrategy, yang berkongsi nama dengan DarkSword, rantaian eksploit iOS yang didokumentasikan oleh Google Threat Intelligence Group pada bulan Mac.
Ancaman terhadap dompet kripto adalah langsung: Penyerang yang memperoleh kunci peribadi atau frasa pemulihan boleh mengakses aset yang dikawal olehnya. Laporan terdahulu mengenai DarkSword menerangkan amaran SlowMist bahawa penyerang boleh menggunakan eksploit iOS untuk mencapai kunci peribadi. FomoPeek menambah satu lagi kebimbangan apabila membawa modul berniat jahatnya dalam keluaran App Store rasmi.
Versi Terjejas dan Risiko kepada Dompet Sedia Ada
SlowMist menemui modul tersebut dalam FomoPeek versi 1.1, dikeluarkan pada 9 Sept., dan versi 1.2, dikeluarkan pada 12 Sept. Ia tidak wujud dalam versi 1.0 dan telah dibuang dalam versi 1.3 pada 17 Sept. Sesiapa yang menggunakan mana-mana versi terjejas mungkin masih berdepan pendedahan selepas memadam atau mengemas kini aplikasi, kerana maklumat yang telah dihantar tidak boleh diambil semula dengan membuang aplikasi tersebut.
Muat turun penipuan lain di App Store turut meletakkan pegangan kripto berisiko melalui kaedah berbeza. Pada Julai, tiga pelabur mendakwa kerugian akibat aplikasi Sparrow Wallet palsu selepas memasukkan frasa pemulihan mereka. Dalam kes itu, pengguna memberikan maklumat tersebut secara langsung; kod tersembunyi FomoPeek pula direka untuk mengumpul data melangkaui aplikasinya sendiri.
Seorang penyiasat juga mengaitkan aplikasi Ledger palsu dengan kecurian kripto yang dilaporkan pada April. Kedua-dua kes Ledger dan Sparrow melibatkan aplikasi dompet palsu. FomoPeek kelihatan seperti alat pemantauan, jadi penggunanya tidak mempunyai sebab yang dinyatakan untuk menjangkakan ia mengakses maklumat peribadi yang disimpan di tempat lain pada telefon mereka.
SlowMist menasihatkan pengguna FomoPeek versi 1.1 dan 1.2 supaya menganggap frasa benih, kunci peribadi, dan kelayakan sensitif yang disimpan pada peranti tersebut sebagai berpotensi terkompromi. Walaupun storan sejuk mengekalkan kunci di luar talian, cadangan segera firma itu ialah mencipta dompet baharu pada peranti selamat yang tidak pernah menjalankan aplikasi terjejas dan memindahkan aset daripada dompet yang kuncinya mungkin telah terdedah.
Artikel ini telah diterjemahkan daripada bahasa Inggeris menggunakan AI. Versi asal dalam bahasa Inggeris ialah sumber yang berwibawa; terjemahan automatik mungkin mengandungi ketidaktepatan, terutamanya dalam terminologi undang-undang dan kawal selia.










