Bitcoin.com News
Obsługiwane przez

Aplikacja kryptowalutowa na iPhone’a ukrywa złośliwy kod, a portfel atakującego przynosi mu 580 tys. dolarów

Nowa analiza wykazała, że aplikacja na iPhone’a, reklamowana jako narzędzie do monitorowania kryptowalut z uprawnieniami wyłącznie do odczytu, zawierała kod umożliwiający dostęp do innych aplikacji oraz poufnych danych portfela. Portfel zidentyfikowany jako należący do atakującego otrzymał kryptowaluty o wartości prawie 580 000 dolarów.

NAPISAŁ
UDOSTĘPNIJ
Aplikacja kryptowalutowa na iPhone’a ukrywa złośliwy kod, a portfel atakującego przynosi mu 580 tys. dolarów

Najważniejsze wnioski

  • Złośliwy kod pojawił się w dwóch oficjalnych wersjach aplikacji FomoPeek dostępnych w App Store.
  • W kontrolowanym teście kod zbierał i przesyłał dane z aplikacji Apple Notes.
  • Portfel powiązany z atakującym otrzymał 579 984,34 USDT.

Jak aplikacja FomoPeek trafiła do App Store ze złośliwym kodem

Użytkownicy, którzy zainstalowali aplikację FomoPeek w celu monitorowania portfeli kryptowalutowych, mogli narazić na niebezpieczeństwo dane przechowywane w innych aplikacjach na iPhone'ach. W analizie zagrożeń opublikowanej 20 września firma SlowMist, zajmująca się bezpieczeństwem łańcuchów bloków, poinformowała o wykryciu złośliwych modułów w wersjach 1.1 i 1.2 dystrybuowanych za pośrednictwem Apple App Store.

Aplikacja FomoPeek przedstawiała się jako „narzędzie do monitorowania i powiadamiania w łańcuchu bloków, działające wyłącznie w trybie odczytu”, które nie wymagało od użytkowników podłączania portfela ani podawania frazy seed. Według SlowMist opis ten ukrywał kod zdolny do ominięcia zabezpieczeń iPhone’a, zbierania informacji z innych aplikacji i wysyłania ich na zdalny serwer. Firma wraz z zespołem ds. bezpieczeństwa OKX przeprowadziła dochodzenie po otrzymaniu zgłoszeń dotyczących skradzionych aktywów i ujawnionych kluczy prywatnych.

Aby ustalić, które pliki do pobrania zawierały ten kod, śledczy porównali kopie wersji aplikacji FomoPeek udostępnionych w App Store. Aplikacja oraz dwa złośliwe moduły zostały podpisane przez ten sam profil deweloperski Apple, a pobrane pliki zachowały zapisy szyfrowania z App Store. Dowody te wskazywały, że moduły znajdowały się wewnątrz oficjalnie dystrybuowanej aplikacji, a nie w kopii zmodyfikowanej po pobraniu.

Firma SlowMist prześledziła również przepływ środków do portfela, który zidentyfikowała jako główny adres atakującego. Adres ten stał się aktywny 15 września i otrzymał 579 984,34 USDT z kilku sieci blockchain, a środki nadal napływały w momencie publikacji raportu przez SlowMist. Śledczy prześledzili przepływy środków poprzez platformy wymiany i inne adresy. Kwota ta stanowi łączną sumę wpływów na portfel, a nie potwierdzoną kwotę kryptowalut skradzionych za pośrednictwem aplikacji FomoPeek.

Co zaobserwowali śledczy podczas testowania aplikacji

Następnie firma SlowMist zbadała sposób działania ukrytych modułów. Jeden z nich pobrał zaszyfrowany adres serwera z serwisu Bitbucket, wysłał informacje o iPhonie i poprosił o instrukcje. Serwer mógł wybierać dane do zebrania oraz kontrolować, czy aplikacja podejmie próbę wykorzystania luki w zabezpieczeniach urządzenia.

Podczas obserwowanego testu serwer miał wyłączoną funkcję wykorzystania luk. Badacze włączyli ją w izolowanym środowisku, aby zbadać pozostałe etapy. Aplikacja otrzymała następnie listę obejmującą 19 aplikacji portfeli i notatek. Badacze przechwycili przesyłanie kontenera danych aplikacji Apple Notes, odszyfrowali ruch sieciowy i zrekonstruowali archiwum wysłane z urządzenia testowego. Wyniki te pokazują, do czego kod mógłby służyć po aktywacji; nie ustalają one jednak, jakie dane zebrał on z telefonów innych użytkowników.

Kod aplikacji zawierał strategię ataku o nazwie DarkSwordStrategy, której nazwa pochodzi od DarkSword – łańcucha exploitów dla systemu iOS udokumentowanego w marcu przez Google Threat Intelligence Group.

Zagrożenie dla portfeli kryptowalutowych jest bezpośrednie: osoba atakująca, która uzyska klucz prywatny lub frazę odzyskiwania, może uzyskać dostęp do aktywów nimi kontrolowanych. We wcześniejszych doniesieniach dotyczących DarkSword opisano ostrzeżenie firmy SlowMist, że osoby atakujące mogą wykorzystywać luki w systemie iOS w celu uzyskania dostępu do kluczy prywatnych. Aplikacja FomoPeek stanowiła dodatkowy powód do niepokoju, ponieważ zawierała złośliwe moduły w oficjalnych wersjach dostępnych w App Store.

Wersje, których dotyczy problem, oraz ryzyko dla istniejących portfeli

Firma SlowMist wykryła te moduły w aplikacji FomoPeek w wersji 1.1, wydanej 9 września, oraz w wersji 1.2, wydanej 12 września. Nie występowały one w wersji 1.0 i zostały usunięte w wersji 1.3 z 17 września. Każdy, kto korzystał z którejkolwiek z zagrożonych wersji, może nadal być narażony na ryzyko nawet po usunięciu lub aktualizacji aplikacji, ponieważ informacji już przesłanych nie da się odzyskać poprzez usunięcie aplikacji.

Inne fałszywe aplikacje pobrane z App Store narażały zasoby kryptowalut na ryzyko za pomocą różnych metod. W lipcu trzech inwestorów zgłosiło straty spowodowane przez sfałszowaną aplikację Sparrow Wallet po wprowadzeniu swoich fraz odzyskiwania. W tym przypadku użytkownicy podali informacje bezpośrednio; ukryty kod aplikacji FomoPeek został zaprojektowany tak, aby gromadzić dane wykraczające poza zakres własnej aplikacji.

Śledczy powiązał również fałszywą aplikację Ledger ze zgłoszonymi kradzieżami kryptowalut w kwietniu. Zarówno w przypadku Ledger, jak i Sparrow chodziło o fałszywe aplikacje portfela. Aplikacja FomoPeek sprawiała wrażenie narzędzia monitorującego, więc jej użytkownicy nie mieli żadnego wyraźnego powodu, by spodziewać się, że uzyska ona dostęp do prywatnych informacji przechowywanych w innych miejscach na ich telefonach.

Firma SlowMist zaleciła użytkownikom wersji 1.1 i 1.2 aplikacji FomoPeek, aby traktowali frazy seed, klucze prywatne i poufne dane uwierzytelniające przechowywane na tych urządzeniach jako potencjalnie naruszone. Chociaż przechowywanie w trybie offline zapewnia bezpieczeństwo kluczy, firma zaleciła w pierwszej kolejności utworzenie nowego portfela na bezpiecznym urządzeniu, na którym nigdy nie uruchamiano wspomnianej aplikacji, oraz przeniesienie aktywów z portfeli, których klucze mogły zostać ujawnione.

Ten artykuł został przetłumaczony z języka angielskiego przy użyciu sztucznej inteligencji. Oryginalna wersja angielska jest źródłem autorytatywnym; tłumaczenia automatyczne mogą zawierać nieścisłości, zwłaszcza w terminologii prawnej i regulacyjnej.