Bitcoin.com News
При поддержке

Криптовалютное приложение для iPhone скрывает вредоносный код, а кошелек злоумышленника пополнился на 580 тыс. долларов

Как показал новый анализ, приложение для iPhone, позиционируемое как инструмент мониторинга криптовалют только для чтения, содержало код, позволяющий получать доступ к другим приложениям и конфиденциальным данным кошельков. На кошелек, идентифицированный как принадлежащий злоумышленнику, поступило почти 580 000 долларов в криптовалюте.

АВТОР
ПОДЕЛИТЬСЯ
Криптовалютное приложение для iPhone скрывает вредоносный код, а кошелек злоумышленника пополнился на 580 тыс. долларов

Основные выводы

  • Вредоносный код был обнаружен в двух официальных версиях приложения FomoPeek, доступных в App Store.
  • В ходе контролируемого теста код собирал и отправлял данные из приложения «Заметки» Apple.
  • Кошелек, связанный с злоумышленником, получил 579 984,34 USDT.

Как FomoPeek попал в App Store с вредоносным кодом

Пользователи, установившие FomoPeek для мониторинга криптокошельков, могли подвергнуть риску данные, хранящиеся в других приложениях на iPhone. В анализе угроз, опубликованном 20 сентября, компания SlowMist, специализирующаяся на безопасности блокчейнов, сообщила об обнаружении вредоносных модулей в версиях 1.1 и 1.2, распространяемых через Apple App Store.

FomoPeek позиционировалось как «инструмент мониторинга и оповещения в цепочке блоков, работающий только в режиме чтения», который не требовал от пользователей подключения кошелька или предоставления сед-фразы. По данным SlowMist, за этим описанием скрывался код, способный обойти средства защиты iPhone, собирать информацию из других приложений и отправлять её на удалённый сервер. Компания и команда безопасности OKX провели расследование после получения сообщений об украденных активах и утечке приватных ключей.

Чтобы установить, в каких версиях приложения содержался вредоносный код, исследователи сравнили копии версий FomoPeek, выпущенных в App Store. Приложение и два вредоносных модуля были подписаны одним и тем же идентификатором разработчика Apple, а в загруженных файлах сохранились записи о шифровании App Store. Эти доказательства позволили установить, что модули находились непосредственно в официально распространяемом приложении, а не в копии, измененной после загрузки.

SlowMist также отследила средства до кошелька, который была идентифицирована как основной адрес злоумышленника. Адрес стал активным 15 сентября и получил 579 984,34 USDT через несколько блокчейн-сетей, причем средства продолжали поступать даже на момент публикации отчета SlowMist. Следователи отследили переводы через обменные платформы и другие адреса. Указанная сумма представляет собой общий объём поступлений на кошелек, а не подтверждённый объём криптовалюты, похищенной с помощью FomoPeek.

Что обнаружили исследователи при тестировании приложения

Затем SlowMist изучила, как работали скрытые модули. Один из них извлекал зашифрованный адрес сервера из Bitbucket, отправлял информацию об iPhone и запрашивал инструкции. Сервер мог выбирать данные для сбора и контролировать, пыталось ли приложение использовать уязвимости устройства.

Во время наблюдаемого теста функция взлома на сервере была отключена. Исследователи включили её в изолированной среде, чтобы изучить оставшиеся этапы. Затем приложение получило список, включающий 19 приложений для кошельков и ведения заметок. Исследователи перехватили загрузку контейнера данных Apple Notes, расшифровали сетевой трафик и воссоздали архив, отправленный с тестового устройства. Эти результаты показывают, на что способен код при активации; они не позволяют установить, какие именно данные он собирал с телефонов других пользователей.

Код приложения включал стратегию эксплуатации под названием DarkSwordStrategy, которая носит то же название, что и DarkSword — цепочка эксплойтов для iOS, описанная Google Threat Intelligence Group в марте.

Угроза для криптовалютных кошельков носит прямой характер: злоумышленник, получивший доступ к закрытому ключу или фразе восстановления, может получить доступ к активам, управляемым этим кошельком. В более ранних публикациях о DarkSword упоминалось предупреждение компании SlowMist о том, что злоумышленники могут использовать уязвимости iOS для получения доступа к закрытым ключам. FomoPeek вызвало дополнительную озабоченность, поскольку его вредоносные модули были включены в официальные версии приложения, доступные в App Store.

Затронутые версии и риск для существующих кошельков

SlowMist обнаружила эти модули в версии FomoPeek 1.1, выпущенной 9 сентября, и версии 1.2, выпущенной 12 сентября. В версии 1.0 их не было, а в версии 1.3, выпущенной 17 сентября, они были удалены. Любой, кто пользовался любой из уязвимых версий, может по-прежнему подвергаться риску даже после удаления или обновления приложения, поскольку удаление приложения не позволяет восстановить уже переданную информацию.

Другие мошеннические загрузки из App Store подвергали криптовалютные активы риску с помощью различных методов. В июле трое инвесторов заявили об убытках из-за поддельного приложения Sparrow Wallet после ввода своих фраз восстановления. В том случае пользователи предоставили информацию напрямую; скрытый код FomoPeek был разработан для сбора данных за пределами самого приложения.

Следователь также установил связь между поддельным приложением Ledger и зарегистрированными в апреле кражами криптовалюты. И в случае с Ledger, и в случае со Sparrow речь шла о поддельных приложениях-кошельках. FomoPeek, по-видимому, представляло собой инструмент мониторинга, поэтому у его пользователей не было явных оснований предполагать, что оно получит доступ к личной информации, хранящейся в других местах на их телефонах.

Компания SlowMist посоветовала пользователям версий FomoPeek 1.1 и 1.2 рассматривать семенные фразы, приватные ключи и конфиденциальные учетные данные, хранящиеся на этих устройствах, как потенциально скомпрометированные. Хотя «холодное хранение» обеспечивает автономность ключей, компания сразу же рекомендовала создать новый кошелек на безопасном устройстве, на котором никогда не запускалось затронутое приложение, и перенести активы из кошельков, ключи которых, возможно, были скомпрометированы.

Хакеры используют Github для кражи криптовалюты — вредоносное ПО скрыто в открытом исходном коде

Хакеры используют Github для кражи криптовалюты — вредоносное ПО скрыто в открытом исходном коде

Масштабная кампания по использованию вредоносного ПО захватывает криптокошельки, внедряя вредоносный код в поддельные проекты с открытым исходным кодом на Github, обманывая разработчиков для выполнения скрытых полезных нагрузок.

Эта статья была переведена с английского языка с помощью искусственного интеллекта. Оригинальная версия на английском языке является авторитетным источником; автоматические переводы могут содержать неточности, особенно в юридической и нормативной терминологии.