Bitcoin.com News
Oferecido por

Aplicativo de criptomoedas para iPhone esconde código malicioso enquanto a carteira do invasor arrecada US$ 580 mil

Uma análise recente revelou que um aplicativo para iPhone, promovido como uma ferramenta de monitoramento de criptomoedas somente para leitura, continha código capaz de acessar outros aplicativos e dados confidenciais de carteiras. Uma carteira identificada como pertencente ao invasor recebeu quase US$ 580.000 em criptomoedas.

ESCRITO POR
PARTILHAR
Aplicativo de criptomoedas para iPhone esconde código malicioso enquanto a carteira do invasor arrecada US$ 580 mil

Principais conclusões

  • Código malicioso apareceu em duas versões oficiais do FomoPeek disponíveis na App Store.
  • Em um teste controlado, o código coletou e enviou dados do Apple Notes.
  • Uma carteira vinculada ao invasor recebeu 579.984,34 USDT.

Como o FomoPeek chegou à App Store com código malicioso

Pessoas que instalaram o FomoPeek para monitorar carteiras de criptomoedas podem ter exposto dados armazenados em outros aplicativos do iPhone. Em uma análise de inteligência de ameaças publicada em 20 de setembro, a empresa de segurança de blockchain SlowMist relatou ter encontrado módulos maliciosos nas versões 1.1 e 1.2 distribuídas pela App Store da Apple.

O FomoPeek se apresentava como uma “ferramenta de monitoramento e alerta na cadeia, somente para leitura”, que não exigia que os usuários conectassem uma carteira ou fornecessem uma frase-semente. Essa descrição ocultava um código capaz de contornar as proteções de segurança do iPhone, coletar informações de outros aplicativos e enviá-las para um servidor remoto, segundo a SlowMist. A empresa e a equipe de segurança da OKX investigaram o caso após receberem relatos de ativos roubados e chaves privadas expostas.

Para determinar quais downloads continham o código, os investigadores compararam cópias das versões do FomoPeek disponíveis na App Store. O aplicativo e os dois módulos maliciosos haviam sido assinados pela mesma identidade de desenvolvedor da Apple, e os arquivos baixados mantinham registros de criptografia da App Store. Essas evidências indicavam que os módulos estavam dentro do aplicativo distribuído oficialmente, e não em uma cópia alterada após o download.

A SlowMist também rastreou os fundos até uma carteira que identificou como o endereço principal do invasor. O endereço tornou-se ativo em 15 de setembro e recebeu 579.984,34 USDT em várias redes de blockchain, com fundos ainda chegando quando a SlowMist publicou seu relatório. Os investigadores acompanharam as transferências por meio de swaps e outros endereços. O valor corresponde ao total de recebimentos da carteira, e não a uma contagem confirmada das criptomoedas roubadas por meio do FomoPeek.

O que os investigadores observaram ao testarem o aplicativo

A SlowMist então examinou como os módulos ocultos operavam. Um deles recuperou um endereço de servidor criptografado do Bitbucket, enviou informações sobre o iPhone e solicitou instruções. O servidor podia selecionar os dados a serem coletados e controlar se o aplicativo tentaria explorar o dispositivo.

Durante o teste observado, a exploração estava desativada no servidor. Os pesquisadores a ativaram em um ambiente isolado para examinar as etapas restantes. O aplicativo então recebeu uma lista visando 19 aplicativos de carteira e de anotações. Os investigadores capturaram um upload do contêiner de dados do Apple Notes, descriptografaram o tráfego de rede e reconstruíram o arquivo enviado a partir do dispositivo de teste. Essas descobertas mostram o que o código poderia fazer quando ativado; elas não determinam quais dados foram coletados dos telefones de outros usuários.

O código do aplicativo incluía uma estratégia de exploração chamada DarkSwordStrategy, que compartilha o nome com o DarkSword, uma cadeia de explorações do iOS documentada pelo Google Threat Intelligence Group em março.

A ameaça às carteiras de criptomoedas é direta: um invasor que obtiver uma chave privada ou uma frase de recuperação pode acessar os ativos controlados por ela. Reportagens anteriores sobre o DarkSword descreveram o alerta da SlowMist de que invasores poderiam usar exploits do iOS para obter chaves privadas. O FomoPeek acrescentou outra preocupação ao incluir seus módulos maliciosos em versões oficiais da App Store.

Versões afetadas e o risco para as carteiras existentes

A SlowMist encontrou os módulos na versão 1.1 do FomoPeek, lançada em 9 de setembro, e na versão 1.2, lançada em 12 de setembro. Eles não estavam presentes na versão 1.0 e foram removidos na versão 1.3, em 17 de setembro. Qualquer pessoa que tenha usado uma das versões afetadas ainda pode estar em risco após excluir ou atualizar o aplicativo, já que as informações já transmitidas não podem ser recuperadas com a remoção do aplicativo.

Outros downloads fraudulentos da App Store colocaram os ativos de criptomoedas em risco por meio de métodos diferentes. Em julho, três investidores alegaram ter sofrido perdas devido a um aplicativo falsificado da Sparrow Wallet após inserirem suas frases de recuperação. Nesse caso, os usuários forneceram as informações diretamente; o código oculto do FomoPeek foi projetado para coletar dados além do próprio aplicativo.

Um investigador também associou um aplicativo falso do Ledger a roubos de criptomoedas relatados em abril. Tanto o caso do Ledger quanto o do Sparrow envolveram aplicativos de carteira falsificados. O FomoPeek parecia ser uma ferramenta de monitoramento, portanto, seus usuários não tinham motivo aparente para esperar que ele acessasse informações privadas armazenadas em outras partes de seus celulares.

A SlowMist aconselhou os usuários das versões 1.1 e 1.2 do FomoPeek a considerarem as frases-semente, chaves privadas e credenciais confidenciais armazenadas nesses dispositivos como potencialmente comprometidas. Embora o armazenamento a frio mantenha as chaves offline, a recomendação imediata da empresa foi criar uma nova carteira em um dispositivo seguro que nunca tenha executado o aplicativo afetado e transferir os ativos das carteiras cujas chaves possam ter sido expostas.

Este artigo foi traduzido do inglês usando IA. A versão original em inglês é a fonte autorizada; traduções automáticas podem conter imprecisões, especialmente em terminologia jurídica e regulatória.