Bitcoin.com News
Drivs av

Kryptoapp för iPhone döljer skadlig kod medan angriparens plånbok drar in 580 000 dollar

En iPhone-app som marknadsfördes som ett läsbart verktyg för övervakning av kryptovalutor innehöll kod som kunde få åtkomst till andra appar och känslig plånboksinformation, visar en ny analys. En plånbok som identifierats som angriparens mottog nästan 580 000 dollar i kryptovaluta.

SKRIVEN AV
DELA
Kryptoapp för iPhone döljer skadlig kod medan angriparens plånbok drar in 580 000 dollar

Viktiga slutsatser

  • Skadlig kod förekom i två officiella App Store-versioner av FomoPeek.
  • I ett kontrollerat test samlade koden in och laddade upp data från Apple Notes.
  • En plånbok kopplad till angriparen mottog 579 984,34 USDT.

Hur FomoPeek hamnade i App Store med skadlig kod

Personer som installerade FomoPeek för att övervaka kryptoplånböcker kan ha exponerat data som lagrats i andra iPhone-appar. I en hotinformationsanalys som publicerades den 20 september rapporterade blockkedjesäkerhetsföretaget SlowMist att man hittat skadliga moduler i versionerna 1.1 och 1.2 som distribuerats via Apple App Store.

FomoPeek presenterade sig som ett ”skrivskyddat verktyg för övervakning och varningar på blockkedjan” som inte krävde att användarna kopplade in en plånbok eller angav en seed-fras. Den beskrivningen dolde kod som kunde kringgå iPhones säkerhetsskydd, samla in information från andra appar och skicka den till en fjärrserver, enligt SlowMist. Företaget och OKX:s säkerhetsteam inledde en utredning efter att ha fått rapporter om stulna tillgångar och exponerade privata nycklar.

För att fastställa vilka nedladdningar som innehöll koden jämförde utredarna kopior av FomoPeeks versioner i App Store. Appen och de två skadliga modulerna hade signerats av samma Apple-utvecklare, och de nedladdade filerna innehöll fortfarande App Stores krypteringsuppgifter. Dessa bevis visade att modulerna fanns inbyggda i den officiellt distribuerade appen, snarare än i en kopia som ändrats efter nedladdningen.

SlowMist spårade även medel till en plånbok som man identifierade som angriparens huvudadress. Adressen aktiverades den 15 september och tog emot 579 984,34 USDT via flera blockkedjenätverk, och medel strömmade fortfarande in när SlowMist publicerade sin rapport. Utredarna följde överföringarna via swappar och andra adresser. Beloppet motsvarar plånbokens totala intäkter, inte en bekräftad sammanräkning av kryptovaluta som stulits via FomoPeek.

Vad utredarna såg när de testade appen

SlowMist undersökte därefter hur de dolda modulerna fungerade. En av dem hämtade en krypterad serveradress från Bitbucket, skickade information om iPhonen och begärde instruktioner. Servern kunde välja vilka data som skulle samlas in och styra om appen skulle försöka utnyttja enheten.

Under det observerade testet hade servern utnyttjandet inaktiverat. Forskarna aktiverade det i en isolerad miljö för att undersöka de återstående stegen. Appen mottog sedan en lista som riktade sig mot 19 plånboks- och anteckningsappar. Utredarna fångade upp en uppladdning av datakontainern för Apple Notes, dekrypterade nätverkstrafiken och rekonstruerade arkivet som skickats från testenheten. Dessa fynd visar vad koden kunde göra när den aktiverades; de fastställer inte vilka data den samlade in från andra användares telefoner.

Appens kod innehöll en exploateringsstrategi med namnet DarkSwordStrategy, som delar namn med DarkSword, en iOS-exploateringskedja som dokumenterades av Google Threat Intelligence Group i mars.

Hotet mot kryptoplånböcker är direkt: En angripare som får tag på en privat nyckel eller återställningsfras kan få tillgång till de tillgångar som kontrolleras av den. Tidigare rapportering om DarkSword beskrev SlowMists varning om att angripare kunde använda iOS-exploater för att komma åt privata nycklar. FomoPeek tillförde ytterligare en oro genom att bära med sig sina skadliga moduler i officiella App Store-utgåvor.

Berörda versioner och risken för befintliga plånböcker

SlowMist upptäckte modulerna i FomoPeek version 1.1, släppt den 9 september, och version 1.2, släppt den 12 september. De fanns inte i version 1.0 och togs bort i version 1.3 den 17 september. Den som har använt någon av de drabbade versionerna kan fortfarande vara utsatt för risk även efter att ha raderat eller uppdaterat appen, eftersom information som redan har överförts inte kan återställas genom att ta bort appen.

Andra bedrägliga nedladdningar från App Store har utsatt kryptoinnehav för risk genom olika metoder. I juli hävdade tre investerare att de lidit förluster till följd av en förfalskad Sparrow Wallet-app efter att ha angett sina återställningsfraser. I det fallet lämnade användarna ut informationen direkt; FomoPeeks dolda kod var utformad för att samla in data utanför den egna appen.

En utredare kopplade även en falsk Ledger-app till rapporterade kryptostölder i april. Både Ledger- och Sparrow-fallen rörde förfalskade plånboksappar. FomoPeek verkade vara ett övervakningsverktyg, så dess användare hade ingen uppenbar anledning att förvänta sig att den skulle få tillgång till privat information som lagrades på andra ställen i deras telefoner.

SlowMist rådde användare av FomoPeek-versionerna 1.1 och 1.2 att betrakta återställningsfraser, privata nycklar och känsliga inloggningsuppgifter som lagrats på dessa enheter som potentiellt komprometterade. Även om cold storage förvarar nycklarna offline var företagets omedelbara rekommendation att skapa en ny plånbok på en säker enhet som aldrig har kört den drabbade appen och överföra tillgångar från plånböcker vars nycklar kan ha exponerats.

Den här artikeln har översatts från engelska med hjälp av AI. Den engelska originalversionen är den auktoritativa källan; automatiska översättningar kan innehålla felaktigheter, särskilt i juridisk och regulatorisk terminologi.