Bitcoin.com News
Poháňa

Kryptomenová aplikácia pre iPhone skrýva škodlivý kód, pričom peňaženka útočníka zarobila 580 000 dolárov

Nová analýza odhalila, že aplikácia pre iPhone, ktorá bola propagovaná ako nástroj na monitorovanie kryptomien určený iba na čítanie, obsahovala kód schopný získať prístup k iným aplikáciám a citlivým údajom peňaženiek. Peňaženka identifikovaná ako peňaženka útočníka prijala kryptomeny v hodnote takmer 580 000 dolárov.

NAPÍSAL
ZDIEĽAŤ
Kryptomenová aplikácia pre iPhone skrýva škodlivý kód, pričom peňaženka útočníka zarobila 580 000 dolárov

Kľúčové závery

  • Škodlivý kód sa objavil v dvoch oficiálnych verziách aplikácie FomoPeek v obchode App Store.
  • V kontrolovanom teste kód zhromažďoval a odosielal údaje z aplikácie Apple Notes.
  • Peňaženka prepojená s útočníkom prijala 579 984,34 USDT.

Ako sa aplikácia FomoPeek s škodlivým kódom dostala do App Store

Ľudia, ktorí si nainštalovali aplikáciu FomoPeek na monitorovanie kryptopeňaženiek, mohli vystaviť riziku údaje uložené v iných aplikáciách pre iPhone. V analýze hrozieb zverejnenej 20. septembra spoločnosť SlowMist, ktorá sa zaoberá bezpečnosťou blockchainu, informovala o náleze škodlivých modulov vo verziách 1.1 a 1.2 distribuovaných prostredníctvom Apple App Store.

Aplikácia FomoPeek sa prezentovala ako „nástroj na monitorovanie a upozorňovanie v reťazci iba na čítanie“, ktorý od používateľov nevyžadoval pripojenie peňaženky ani zadanie seed frázy. Podľa spoločnosti SlowMist tento popis skrýval kód schopný obísť bezpečnostné ochrany iPhone, zbierať informácie z iných aplikácií a odosielať ich na vzdialený server. Spoločnosť spolu s bezpečnostným tímom OKX začala vyšetrovanie po tom, čo dostala hlásenia o odcudzených aktívach a odhalených súkromných kľúčoch.

Aby zistili, ktoré stiahnuté verzie obsahovali tento kód, vyšetrovatelia porovnali kópie verzií aplikácie FomoPeek z App Store. Aplikácia aj dva škodlivé moduly boli podpísané rovnakou identitou vývojára spoločnosti Apple a stiahnuté súbory si zachovali záznamy o šifrovaní z App Store. Tieto dôkazy potvrdili, že moduly sa nachádzali priamo v oficiálne distribuovanej aplikácii, a nie v kópii upravenej po stiahnutí.

Spoločnosť SlowMist tiež vystopovala prostriedky do peňaženky, ktorú identifikovala ako primárnu adresu útočníka. Adresa sa stala aktívnou 15. septembra a prijala 579 984,34 USDT cez niekoľko blockchainových sietí, pričom prostriedky stále prúdili aj v čase, keď spoločnosť SlowMist zverejnila svoju správu. Vyšetrovatelia sledovali prevody cez swapové transakcie a iné adresy. Uvedená suma predstavuje celkové príjmy peňaženky, nie potvrdený súčet kryptomien ukradnutých prostredníctvom aplikácie FomoPeek.

Čo vyšetrovatelia zistili pri testovaní aplikácie

Spoločnosť SlowMist následne preskúmala, ako fungovali skryté moduly. Jeden z nich získal šifrovanú adresu servera z Bitbucketu, odoslal informácie o iPhone a požiadal o pokyny. Server mohol vyberať údaje, ktoré sa mali zhromažďovať, a kontrolovať, či sa aplikácia pokúsi zneužiť zariadenie.

Počas sledovaného testu mal server zneužitie vypnuté. Výskumníci ho aktivovali v izolovanom prostredí, aby preskúmali zostávajúce kroky. Aplikácia následne dostala zoznam zameraný na 19 aplikácií peňaženiek a aplikácií na zaznamenávanie poznámok. Vyšetrovatelia zachytili odoslanie dátového kontajnera aplikácie Apple Notes, dešifrovali sieťovú prevádzku a rekonštruovali archív odoslaný z testovacieho zariadenia. Tieto zistenia ukazujú, čo by kód mohol urobiť po aktivácii; nepreukazujú však, aké údaje zhromaždil z telefónov iných používateľov.

Kód aplikácie obsahoval stratégiu zneužitia s názvom DarkSwordStrategy, ktorá má rovnaký názov ako DarkSword – reťazec exploitov pre iOS zdokumentovaný skupinou Google Threat Intelligence Group v marci.

Hrozba pre kryptopeňaženky je priama: Útočník, ktorý získa súkromný kľúč alebo obnovovaciu frázu, môže získať prístup k aktívam, ktoré sú nimi kontrolované. V skorších správach o DarkSword bolo uvedené varovanie spoločnosti SlowMist, že útočníci by mohli využiť zraniteľnosti v iOS na získanie súkromných kľúčov. Aplikácia FomoPeek pridala ďalší dôvod na obavy tým, že svoje škodlivé moduly distribuovala v oficiálnych verziách v App Store.

Postihnuté verzie a riziko pre existujúce peňaženky

Spoločnosť SlowMist našla tieto moduly vo verzii 1.1 aplikácie FomoPeek, vydanej 9. septembra, a vo verzii 1.2, vydanej 12. septembra. Vo verzii 1.0 chýbali a vo verzii 1.3 z 17. septembra boli odstránené. Každý, kto používal niektorú z postihnutých verzií, môže byť aj po odstránení alebo aktualizácii aplikácie naďalej ohrozený, keďže informácie, ktoré už boli odoslané, nie je možné získať späť odstránením aplikácie.

Iné podvodné stiahnutia z App Store ohrozili kryptomenové aktíva rôznymi spôsobmi. V júli traja investori nahlásili straty v dôsledku falošnej aplikácie Sparrow Wallet po zadaní svojich obnovovacích fráz. V tomto prípade používatelia poskytli informácie priamo; skrytý kód aplikácie FomoPeek bol navrhnutý tak, aby zbieral údaje aj mimo rámca vlastnej aplikácie.

Vyšetrovateľ tiež spojil falošnú aplikáciu Ledger s nahlásenými krádežami kryptomien v apríli. Prípady aplikácií Ledger aj Sparrow sa týkali falošných peňaženkových aplikácií. Aplikácia FomoPeek sa javila ako monitorovací nástroj, takže jej používatelia nemali žiadny zjavný dôvod očakávať, že bude pristupovať k súkromným informáciám uloženým inde v ich telefónoch.

Spoločnosť SlowMist odporučila používateľom verzií 1.1 a 1.2 aplikácie FomoPeek, aby považovali obnovovacie frázy, súkromné kľúče a citlivé prihlasovacie údaje uložené na týchto zariadeniach za potenciálne ohrozené. Hoci cold storage uchováva kľúče offline, spoločnosť okamžite odporučila vytvoriť novú peňaženku na bezpečnom zariadení, na ktorom nikdy nebežala dotknutá aplikácia, a presunúť aktíva z peňaženiek, ktorých kľúče mohli byť odhalené.

Tento článok bol preložený z angličtiny pomocou umelej inteligencie. Pôvodná anglická verzia je autoritatívnym zdrojom; automatické preklady môžu obsahovať nepresnosti, najmä v právnej a regulačnej terminológii.