Bitcoin.com News
Drevet av

iPhone-kryptoapp skjuler ondsinnet kode mens angriperens lommebok får inn 580 000 dollar

En iPhone-app markedsført som et skrivebeskyttet verktøy for overvåking av krypto inneholdt kode som kunne få tilgang til andre apper og sensitive lommebokdata, viser en ny analyse. En lommebok identifisert som angriperens mottok nesten 580 000 dollar i krypto.

SKREVET AV
DEL
iPhone-kryptoapp skjuler ondsinnet kode mens angriperens lommebok får inn 580 000 dollar

Viktige punkter

  • Skadelig kode dukket opp i to offisielle App Store-versjoner av FomoPeek.
  • I en kontrollert test samlet koden inn og lastet opp data fra Apple Notater.
  • En lommebok knyttet til angriperen mottok 579 984,34 USDT.

Hvordan FomoPeek kom på App Store med skadelig kode

Personer som installerte FomoPeek for å overvåke kryptolommebøker kan ha eksponert data lagret i andre iPhone-apper. I en analyse av trusselintelligens publisert 20. september rapporterte blokkjedesikkerhetsselskapet SlowMist at de fant skadelige moduler i versjon 1.1 og 1.2 distribuert gjennom Apple App Store.

FomoPeek presenterte seg som et «skrivebeskyttet verktøy for overvåking og varsling på kjeden» som ikke krevde at brukere koblet til en lommebok eller oppga en seed phrase. Den beskrivelsen skjulte kode som kunne omgå iPhones sikkerhetsbeskyttelser, samle inn informasjon fra andre apper og sende den til en ekstern server, ifølge SlowMist. Selskapet og OKX sitt sikkerhetsteam undersøkte saken etter å ha mottatt rapporter om stjålne eiendeler og eksponerte private nøkler.

For å fastslå hvilke nedlastinger som inneholdt koden, sammenlignet etterforskerne kopier av FomoPeeks App Store-utgivelser. Appen og de to skadelige modulene var signert av den samme Apple-utvikleridentiteten, og de nedlastede filene beholdt App Store-krypteringsregistre. Det beviset plasserte modulene inne i den offisielt distribuerte appen, snarere enn i en kopi som var endret etter nedlasting.

SlowMist sporet også midler til en lommebok de identifiserte som angriperens primære adresse. Adressen ble aktiv 15. september og mottok 579 984,34 USDT på tvers av flere blokkjedenettverk, og midler fortsatte å strømme inn da SlowMist publiserte rapporten sin. Etterforskere fulgte overføringer gjennom bytter og andre adresser. Beløpet er lommebokens totale mottak, ikke en bekreftet opptelling av krypto stjålet gjennom FomoPeek.

Hva etterforskerne så da de testet appen

SlowMist undersøkte deretter hvordan de skjulte modulene opererte. Én hentet en kryptert serveradresse fra Bitbucket, sendte informasjon om iPhonen og ba om instruksjoner. Serveren kunne velge hvilke data som skulle samles inn og styre om appen forsøkte å utnytte en sårbarhet på enheten.

Under den observerte testen var utnyttelse slått av på serveren. Forskerne aktiverte den i et isolert miljø for å undersøke de gjenværende trinnene. Appen mottok deretter en liste som rettet seg mot 19 lommebok- og notatapper. Etterforskerne fanget opp en opplasting av databeholderen til Apple Notater, dekrypterte nettverkstrafikken og rekonstruerte arkivet som ble sendt fra testenheten. Disse funnene viser hva koden kunne gjøre når den ble aktivert; de fastslår ikke hvilke data den samlet inn fra andre brukeres telefoner.

Appens kode inkluderte en utnyttelsesstrategi kalt DarkSwordStrategy, som deler navn med DarkSword, en iOS-utnyttelseskjede dokumentert av Google Threat Intelligence Group i mars.

Trusselen mot kryptolommebøker er direkte: En angriper som får tak i en privat nøkkel eller gjenopprettingsfrase kan få tilgang til eiendeler den kontrollerer. Tidligere rapportering om DarkSword beskrev SlowMists advarsel om at angripere kan bruke iOS-utnyttelser for å nå private nøkler. FomoPeek la til en annen bekymring ved å ha de skadelige modulene i offisielle App Store-utgivelser.

Berørte versjoner og risikoen for eksisterende lommebøker

SlowMist fant modulene i FomoPeek versjon 1.1, utgitt 9. september, og versjon 1.2, utgitt 12. september. De var fraværende i versjon 1.0 og fjernet i versjon 1.3 17. september. Alle som brukte en av de berørte versjonene kan fortsatt være eksponert etter å ha slettet eller oppdatert appen, ettersom informasjon som allerede er overført ikke kan hentes tilbake ved å fjerne appen.

Andre svindelaktige App Store-nedlastinger har satt kryptobeholdninger i fare gjennom ulike metoder. I juli hevdet tre investorer tap fra en falsk Sparrow Wallet-app etter å ha skrevet inn gjenopprettingsfrasene sine. I det tilfellet ga brukerne informasjonen direkte; FomoPeeks skjulte kode var designet for å samle inn data utover sin egen app.

En etterforsker knyttet også en falsk Ledger-app til rapporterte kryptotyverier i april. Både Ledger- og Sparrow-sakene involverte falske lommebokapper. FomoPeek fremsto som et overvåkingsverktøy, så brukerne hadde ingen oppgitt grunn til å forvente at den skulle få tilgang til privat informasjon lagret andre steder på telefonene deres.

SlowMist rådet brukere av FomoPeek versjon 1.1 og 1.2 til å behandle seed phrases, private nøkler og sensitive legitimasjonsopplysninger lagret på disse enhetene som potensielt kompromittert. Selv om kald lagring holder nøkler frakoblet, var selskapets umiddelbare anbefaling å opprette en ny lommebok på en sikker enhet som aldri har kjørt den berørte appen, og overføre eiendeler fra lommebøker der nøklene kan ha blitt eksponert.

Denne artikkelen er oversatt fra engelsk ved hjelp av kunstig intelligens. Den originale engelske versjonen er den autoritative kilden; automatiske oversettelser kan inneholde unøyaktigheter, særlig i juridisk og regulatorisk terminologi.