Nova analiza je pokazala, da je aplikacija za iPhone, ki se oglašuje kot orodje za spremljanje kriptovalut zgolj za branje, vsebovala kodo, ki je omogočala dostop do drugih aplikacij in občutljivih podatkov denarnice. Denarnica, identificirana kot denarnica napadalca, je prejela skoraj 580.000 dolarjev v kriptovalutah.
Aplikacija za kriptovalute za iPhone skriva zlonamerno kodo, medtem ko je napadalec s svojim denarnikom zaslužil 580.000 dolarjev

Ključne ugotovitve
- Zlonameren kod se je pojavil v dveh uradnih različicah aplikacije FomoPeek v App Store.
- V nadzorovanem testu je koda zbrala in naložila podatke iz aplikacije Apple Notes.
- Denarnica, povezana z napadalcem, je prejela 579.984,34 USDT.
Kako je aplikacija FomoPeek z zlonamerno kodo prišla v App Store
Uporabniki, ki so namestili aplikacijo FomoPeek za spremljanje kriptovalutnih denarnic, so morda izpostavili podatke, shranjene v drugih aplikacijah za iPhone. V analizi groženj, objavljeni 20. septembra, je podjetje za varnost blockchaina SlowMist poročalo, da je v različicah 1.1 in 1.2, ki sta bili distribuirani prek Apple App Store, odkrilo zlonamerne module.
Aplikacija FomoPeek se je predstavljala kot »orodje za spremljanje in opozarjanje v verigi, namenjeno izključno branju«, ki od uporabnikov ni zahtevalo povezave z denarnico ali vnosa semenske fraze. Po navedbah podjetja SlowMist je ta opis skrival kodo, ki je bila sposobna zaobiti varnostne zaščite iPhona, zbrati informacije iz drugih aplikacij in jih poslati na oddaljeni strežnik. Podjetje in varnostna ekipa OKX sta sprožila preiskavo po prejemu poročil o ukradenih sredstvih in izpostavljenih zasebnih ključih.
Da bi ugotovili, katere prenose je vsebovala ta koda, so preiskovalci primerjali kopije različic aplikacije FomoPeek iz App Storea. Aplikacija in oba zlonamerna modula sta bila podpisana z isto identiteto razvijalca Apple, prenesene datoteke pa so ohranile zapise o šifriranju iz App Storea. Ti dokazi so pokazali, da so bili moduli vgrajeni v uradno distribuirano aplikacijo, ne pa v kopijo, spremenjeno po prenosu.
Podjetje SlowMist je sledilo tudi sredstvom do denarnice, ki jo je identificiralo kot glavni naslov napadalca. Naslov je postal aktiven 15. septembra in prejel 579.984,34 USDT prek več omrežij blockchaina, sredstva pa so še vedno pritekala, ko je SlowMist objavilo svoje poročilo. Preiskovalci so sledili prenosom prek zamenjav in drugih naslovov. Znesek predstavlja skupne prejemke denarnice, ne pa potrjenega seštevka kriptovalut, ukradenih prek aplikacije FomoPeek.
Kaj so preiskovalci opazili, ko so testirali aplikacijo
SlowMist je nato preučil, kako so delovali skriti moduli. Eden od njih je pridobil šifriran naslov strežnika iz Bitbucketa, poslal podatke o iPhonu in zahteval navodila. Strežnik je lahko izbiral podatke, ki jih je treba zbrati, ter nadzoroval, ali je aplikacija poskušala izkoristiti ranljivost naprave.
Med opazovanim testom je bil izkoriščanje na strežniku izklopljeno. Raziskovalci so ga v izoliranem okolju vklopili, da bi preučili preostale korake. Aplikacija je nato prejela seznam, ki je ciljal na 19 aplikacij za denarnice in beležke. Preiskovalci so zajeli prenos podatkovnega kontejnerja Apple Notes, dešifrirali omrežni promet in rekonstruirali arhiv, poslan s testne naprave. Te ugotovitve kažejo, kaj bi koda lahko storila, če bi bila aktivirana; ne dokazujejo pa, katere podatke je zbrala s telefonov drugih uporabnikov.
Koda aplikacije je vsebovala strategijo izkoriščanja z imenom »DarkSwordStrategy«, ki ima enako ime kot »DarkSword«, veriga izkoriščanj za iOS, ki jo je marca dokumentirala skupina Google Threat Intelligence Group.
Grožnja za kriptovalutne denarnice je neposredna: napadalec, ki pridobi zasebni ključ ali frazo za obnovo, lahko dostopa do sredstev, ki jih ta nadzoruje. Prejšnja poročila o DarkSwordu so opisovala opozorilo podjetja SlowMist, da bi napadalci lahko uporabili izkoriščanja v sistemu iOS za pridobitev zasebnih ključev. Aplikacija FomoPeek je povzročila dodatno zaskrbljenost, saj je svoje zlonamerne module vključevala v uradne izdaje v App Storeu.
Prizadete različice in tveganje za obstoječe denarnice
Podjetje SlowMist je module odkrilo v različici 1.1 aplikacije FomoPeek, izdani 9. septembra, in v različici 1.2, izdani 12. septembra. V različici 1.0 jih ni bilo, v različici 1.3, izdani 17. septembra, pa so bili odstranjeni. Vsak, ki je uporabljal katero koli od prizadetih različic, je lahko še vedno izpostavljen tveganju tudi po izbrisu ali posodobitvi aplikacije, saj že poslanih podatkov ni mogoče pridobiti nazaj z odstranitvijo aplikacije.
Druge goljufive prenose iz App Store so s pomočjo različnih metod ogrozile kriptovalutna imetja. Julija so trije vlagatelji prijavili izgube zaradi ponarejene aplikacije »Sparrow Wallet« po vnosu svojih obnovitvenih fraz. V tem primeru so uporabniki podatke posredovali neposredno; skrita koda aplikacije FomoPeek je bila zasnovana tako, da je zbirala podatke tudi zunaj lastne aplikacije.
Preiskovalec je aprila povezal tudi ponarejeno aplikacijo Ledger s prijavljenimi kraji kriptovalut. Tako v primeru Ledger kot v primeru Sparrow je šlo za ponarejene aplikacije za denarnice. FomoPeek je deloval kot orodje za spremljanje, zato njegovi uporabniki niso imeli nobenega navedenega razloga, da bi pričakovali, da bo dostopal do zasebnih podatkov, shranjenih drugje na njihovih telefonih.
Podjetje SlowMist je uporabnikom različic FomoPeek 1.1 in 1.2 svetovalo, naj izrazne fraze, zasebne ključe in občutljive poverilnice, shranjene na teh napravah, obravnavajo kot potencialno ogrožene. Čeprav hladno shranjevanje ključe hrani offline, je podjetje takoj priporočilo, naj uporabniki ustvarijo novo denarnico na varni napravi, na kateri zadevna aplikacija ni bila nikoli zagnana, ter prenesejo sredstva iz denarnic, katerih ključi so bili morda izpostavljeni.
Ta članek je bil iz angleščine preveden z umetno inteligenco. Izvirna angleška različica je verodostojni vir; samodejni prevodi lahko vsebujejo netočnosti, zlasti pri pravni in regulativni terminologiji.












