O aplicație pentru iPhone promovată ca instrument de monitorizare a criptomonedelor, destinată exclusiv citirii, conținea cod capabil să acceseze alte aplicații și date sensibile din portofele, conform unei noi analize. Un portofel identificat ca aparținând atacatorului a primit aproape 580.000 de dolari în criptomonede.
O aplicație de criptomonede pentru iPhone ascunde codul rău intenționat, în timp ce portofelul atacatorului încasează 580.000 de dolari

Concluzii cheie
- Codul rău intenționat a apărut în două versiuni oficiale ale aplicației FomoPeek din App Store.
- Într-un test controlat, codul a colectat și a încărcat date din aplicația Apple Notes.
- Un portofel asociat atacatorului a primit 579.984,34 USDT.
Cum a ajuns FomoPeek în App Store cu codul rău intenționat
Persoanele care au instalat FomoPeek pentru a-și monitoriza portofelele de criptomonede ar fi putut expune datele stocate în alte aplicații de pe iPhone. Într-o analiză de informații privind amenințările publicată pe 20 septembrie, firma de securitate blockchain SlowMist a raportat descoperirea unor module malicioase în versiunile 1.1 și 1.2 distribuite prin Apple App Store.
FomoPeek se prezenta ca un „instrument de monitorizare și alertare on-chain, numai pentru citire”, care nu le cerea utilizatorilor să conecteze un portofel sau să furnizeze o frază de inițializare. Această descriere ascundea un cod capabil să ocolească măsurile de securitate ale iPhone-ului, să colecteze informații din alte aplicații și să le trimită către un server la distanță, potrivit SlowMist. Firma și echipa de securitate a OKX au demarat o anchetă după ce au primit rapoarte privind active furate și chei private expuse.
Pentru a stabili care descărcări conțineau codul, anchetatorii au comparat versiunile aplicației FomoPeek disponibile în App Store. Aplicația și cele două module malicioase fuseseră semnate de aceeași identitate de dezvoltator Apple, iar fișierele descărcate păstrau înregistrările de criptare din App Store. Aceste dovezi au indicat că modulele se aflau în interiorul aplicației distribuite oficial, și nu într-o copie modificată după descărcare.
SlowMist a urmărit, de asemenea, fondurile până la un portofel pe care l-a identificat ca fiind adresa principală a atacatorului. Adresa a devenit activă pe 15 septembrie și a primit 579.984,34 USDT prin mai multe rețele blockchain, fondurile continuând să curgă chiar și în momentul în care SlowMist și-a publicat raportul. Anchetatorii au urmărit transferurile prin schimburi și alte adrese. Suma reprezintă încasările totale ale portofelului, nu o sumă confirmată a criptomonedelor furate prin FomoPeek.
Ce au observat anchetatorii atunci când au testat aplicația
SlowMist a examinat apoi modul de funcționare al modulelor ascunse. Unul dintre acestea a preluat o adresă de server criptată de pe Bitbucket, a trimis informații despre iPhone și a solicitat instrucțiuni. Serverul putea selecta datele care urmau să fie colectate și putea controla dacă aplicația încerca să exploateze dispozitivul.
În timpul testului observat, serverul avea funcția de exploatare dezactivată. Cercetătorii au activat-o într-un mediu izolat pentru a examina pașii rămași. Aplicația a primit apoi o listă care viza 19 aplicații de portofel și de luare a notițelor. Anchetatorii au capturat o încărcare a containerului de date Apple Notes, au decriptat traficul de rețea și au reconstituit arhiva trimisă de pe dispozitivul de testare. Aceste descoperiri arată ce ar putea face codul atunci când este activat; ele nu stabilesc ce date a colectat de pe telefoanele altor utilizatori.
Codul aplicației includea o strategie de exploatare numită DarkSwordStrategy, care poartă același nume cu DarkSword, un lanț de exploatare iOS documentat de Google Threat Intelligence Group în luna martie.
Amenințarea la adresa portofelelor criptografice este directă: un atacator care obține o cheie privată sau o frază de recuperare poate accesa activele controlate de aceasta. Rapoartele anterioare privind DarkSword au descris avertismentul SlowMist conform căruia atacatorii ar putea folosi exploatări iOS pentru a ajunge la cheile private. FomoPeek a adăugat un alt motiv de îngrijorare prin includerea modulelor sale malitioase în versiunile oficiale din App Store.
Versiunile afectate și riscul pentru portofelele existente
SlowMist a identificat modulele în versiunea 1.1 a aplicației FomoPeek, lansată pe 9 septembrie, și în versiunea 1.2, lansată pe 12 septembrie. Acestea lipseau din versiunea 1.0 și au fost eliminate din versiunea 1.3, lansată pe 17 septembrie. Oricine a utilizat una dintre versiunile afectate poate fi în continuare expus riscului chiar și după ștergerea sau actualizarea aplicației, deoarece informațiile deja transmise nu pot fi recuperate prin eliminarea aplicației.
Alte descărcări frauduloase din App Store au pus în pericol deținerile de criptomonede prin diverse metode. În iulie, trei investitori au reclamat pierderi cauzate de o aplicație Sparrow Wallet contrafăcută, după ce și-au introdus frazele de recuperare. În acel caz, utilizatorii au furnizat informațiile direct; codul ascuns al aplicației FomoPeek a fost conceput pentru a colecta date dincolo de propria aplicație.
Un investigator a stabilit, de asemenea, o legătură între o aplicație Ledger falsă și furturile de criptomonede raportate în aprilie. Atât cazul Ledger, cât și cel al Sparrow au implicat aplicații de portofel contrafăcute. FomoPeek părea a fi un instrument de monitorizare, astfel încât utilizatorii săi nu aveau niciun motiv declarat să se aștepte ca acesta să acceseze informații private stocate în alte locuri de pe telefoanele lor.
SlowMist a sfătuit utilizatorii versiunilor 1.1 și 1.2 ale FomoPeek să considere frazele de recuperare, cheile private și datele de autentificare sensibile stocate pe acele dispozitive ca fiind potențial compromise. Deși stocarea la rece păstrează cheile offline, recomandarea imediată a firmei a fost să se creeze un portofel nou pe un dispozitiv sigur pe care nu a rulat niciodată aplicația afectată și să se transfere activele din portofelele ale căror chei ar fi putut fi expuse.
Acest articol a fost tradus din limba engleză cu ajutorul inteligenței artificiale. Versiunea originală în limba engleză este sursa autoritară; traducerile automate pot conține inexactități, în special în terminologia juridică și de reglementare.










