Bitcoin.com News
Aangedreven door

Crypto-app voor iPhone verbergt schadelijke code, terwijl de aanvaller 580.000 dollar binnenhaalt

Uit een nieuwe analyse is gebleken dat een iPhone-app die werd aangeprezen als een alleen-lezen tool voor het monitoren van cryptovaluta, code bevatte waarmee toegang kon worden verkregen tot andere apps en gevoelige walletgegevens. Een wallet die werd geïdentificeerd als die van de aanvaller ontving bijna 580.000 dollar aan cryptovaluta.

GESCHREVEN DOOR
DELEN
Crypto-app voor iPhone verbergt schadelijke code, terwijl de aanvaller 580.000 dollar binnenhaalt

Belangrijkste conclusies

  • Er werd kwaadaardige code aangetroffen in twee officiële App Store-versies van FomoPeek.
  • Tijdens een gecontroleerde test verzamelde en uploadde de code gegevens uit Apple Notes.
  • Een wallet die aan de aanvaller is gekoppeld, ontving 579.984,34 USDT.

Hoe FomoPeek met kwaadaardige code in de App Store terechtkwam

Mensen die FomoPeek hebben geïnstalleerd om cryptowallets te monitoren, hebben mogelijk gegevens blootgesteld die in andere iPhone-apps waren opgeslagen. In een op 20 september gepubliceerde dreigingsanalyse meldde blockchainbeveiligingsbedrijf SlowMist dat het schadelijke modules had aangetroffen in de versies 1.1 en 1.2 die via de Apple App Store werden gedistribueerd.

FomoPeek presenteerde zichzelf als een „alleen-lezen on-chain monitoring- en waarschuwingstool“ waarvoor gebruikers geen wallet hoefden te koppelen of een seed phrase hoefden op te geven. Achter die beschrijving ging volgens SlowMist code schuil die in staat was de beveiligingsmaatregelen van de iPhone te omzeilen, informatie uit andere apps te verzamelen en deze naar een externe server te verzenden. Het bedrijf en het beveiligingsteam van OKX stelden een onderzoek in na meldingen van gestolen activa en blootgestelde privésleutels.

Om vast te stellen welke downloads de code bevatten, vergeleken de onderzoekers kopieën van de App Store-versies van FomoPeek. De app en de twee kwaadaardige modules waren ondertekend met dezelfde Apple-ontwikkelaarsidentiteit, en de gedownloade bestanden bevatten nog steeds de versleutelingsgegevens van de App Store. Dit bewijs wees erop dat de modules in de officieel gedistribueerde app zaten, en niet in een kopie die na het downloaden was gewijzigd.

SlowMist traceerde ook geldstromen naar een wallet die het identificeerde als het primaire adres van de aanvaller. Het adres werd op 15 september actief en ontving 579.984,34 USDT via verschillende blockchain-netwerken, waarbij er op het moment dat SlowMist zijn rapport publiceerde nog steeds geld binnenstroomde. Onderzoekers volgden de overboekingen via swaps en andere adressen. Het bedrag is de totale opbrengst van de wallet, niet een bevestigd totaal van de via FomoPeek gestolen cryptovaluta.

Wat onderzoekers zagen toen ze de app testten

SlowMist onderzocht vervolgens hoe de verborgen modules werkten. Eén haalde een versleuteld serveradres op uit Bitbucket, stuurde informatie over de iPhone en vroeg om instructies. De server kon selecteren welke gegevens moesten worden verzameld en bepalen of de app zou proberen het apparaat te misbruiken.

Tijdens de geobserveerde test had de server de exploitatiefunctie uitgeschakeld. Onderzoekers schakelden deze in een geïsoleerde omgeving in om de resterende stappen te onderzoeken. De app ontving vervolgens een lijst met 19 doelwitten, bestaande uit portemonnee- en notitie-apps. Onderzoekers legden een upload van de Apple Notes-gegevenscontainer vast, ontcijferden het netwerkverkeer en reconstrueerden het archief dat vanaf het testapparaat was verzonden. Deze bevindingen laten zien wat de code zou kunnen doen wanneer deze wordt geactiveerd; ze geven geen uitsluitsel over welke gegevens er daadwerkelijk van de telefoons van andere gebruikers zijn verzameld.

De code van de app bevatte een exploitatiestrategie met de naam DarkSwordStrategy, die dezelfde naam draagt als DarkSword, een iOS-exploitketen die in maart door de Google Threat Intelligence Group is gedocumenteerd.

De dreiging voor crypto-wallets is direct: een aanvaller die een privésleutel of herstelzin in handen krijgt, krijgt toegang tot de activa die daarmee worden beheerd. In eerdere berichtgeving over DarkSword werd de waarschuwing van SlowMist beschreven dat aanvallers iOS-exploits zouden kunnen gebruiken om privésleutels te bemachtigen. FomoPeek voegde daar nog een zorg aan toe door zijn kwaadaardige modules in officiële App Store-releases te verwerken.

Getroffen versies en het risico voor bestaande wallets

SlowMist vond de modules in FomoPeek-versie 1.1, uitgebracht op 9 september, en versie 1.2, uitgebracht op 12 september. Ze ontbraken in versie 1.0 en werden verwijderd in versie 1.3 op 17 september. Iedereen die een van de getroffen versies heeft gebruikt, loopt mogelijk nog steeds risico, zelfs na het verwijderen of updaten van de app, aangezien reeds verzonden informatie niet kan worden teruggehaald door de app te verwijderen.

Andere frauduleuze downloads uit de App Store hebben cryptobezit op verschillende manieren in gevaar gebracht. In juli meldden drie beleggers verliezen als gevolg van een vervalste Sparrow Wallet-app nadat ze hun herstelzinnen hadden ingevoerd. In dat geval verstrekten gebruikers de informatie rechtstreeks; de verborgen code van FomoPeek was ontworpen om gegevens te verzamelen buiten de eigen app om.

Een onderzoeker bracht in april ook een valse Ledger-app in verband met gemelde cryptodiefstallen. Zowel in de Ledger- als de Sparrow-zaak ging het om vervalste wallet-apps. FomoPeek leek een monitoringtool te zijn, dus gebruikers hadden geen aanleiding om te verwachten dat de app toegang zou krijgen tot privégegevens die elders op hun telefoons waren opgeslagen.

SlowMist adviseerde gebruikers van FomoPeek-versies 1.1 en 1.2 om seed-zinnen, privésleutels en gevoelige inloggegevens die op die apparaten waren opgeslagen, te beschouwen als mogelijk gecompromitteerd. Hoewel cold storage ervoor zorgt dat sleutels offline blijven, was de onmiddellijke aanbeveling van het bedrijf om een nieuwe wallet aan te maken op een veilig apparaat waarop de betreffende app nooit is gedraaid, en activa over te zetten vanuit wallets waarvan de sleutels mogelijk zijn blootgesteld.

Dit artikel is met behulp van AI uit het Engels vertaald. De originele Engelstalige versie is de gezaghebbende bron; geautomatiseerde vertalingen kunnen onnauwkeurigheden bevatten, met name in juridische en regelgevende terminologie.