การวิเคราะห์ใหม่พบว่า แอป iPhone ที่โปรโมตว่าเป็นเครื่องมือเฝ้าติดตามคริปโตแบบอ่านอย่างเดียว (read-only) มีโค้ดที่สามารถเข้าถึงแอปอื่นและข้อมูลกระเป๋าเงินที่อ่อนไหวได้ โดยมีกระเป๋าเงินที่ระบุว่าเป็นของผู้โจมตีได้รับคริปโตเกือบ 580,000 ดอลลาร์
แอปคริปโตบน iPhone ซ่อนโค้ดอันตราย ขณะที่กระเป๋าเงินของผู้โจมตีโกยไป 580,000 ดอลลาร์

ประเด็นสำคัญ
- โค้ดอันตรายปรากฏใน FomoPeek สองเวอร์ชันอย่างเป็นทางการบน App Store
- ในการทดสอบแบบควบคุม โค้ดได้รวบรวมและอัปโหลดข้อมูลจาก Apple Notes
- กระเป๋าเงินที่เชื่อมโยงกับผู้โจมตีได้รับ 579,984.34 USDT
FomoPeek ขึ้น App Store พร้อมโค้ดอันตรายได้อย่างไร
ผู้ที่ติดตั้ง FomoPeek เพื่อเฝ้าติดตามกระเป๋าเงินคริปโตอาจทำให้ข้อมูลที่เก็บอยู่ในแอป iPhone อื่น ๆ ถูกเปิดเผยได้ ใน การวิเคราะห์ข่าวกรองภัยคุกคาม ที่เผยแพร่เมื่อวันที่ 20 ก.ย. บริษัทด้านความปลอดภัยบล็อกเชน SlowMist รายงานว่าพบโมดูลอันตรายในเวอร์ชัน 1.1 และ 1.2 ที่แจกจ่ายผ่าน Apple App Store
FomoPeek นำเสนอตัวเองว่าเป็น “เครื่องมือเฝ้าติดตามและแจ้งเตือนบนเชนแบบอ่านอย่างเดียว” ที่ไม่ต้องให้ผู้ใช้เชื่อมต่อกระเป๋าเงินหรือให้ seed phrase แต่คำอธิบายนั้นปกปิดโค้ดที่สามารถหลบเลี่ยงการป้องกันความปลอดภัยของ iPhone รวบรวมข้อมูลจากแอปอื่น และส่งไปยังเซิร์ฟเวอร์ระยะไกล ตามข้อมูลของ SlowMist ทั้ง SlowMist และทีมความปลอดภัยของ OKX ได้สืบสวนหลังได้รับรายงานเกี่ยวกับทรัพย์สินที่ถูกขโมยและคีย์ส่วนตัวที่ถูกเปิดเผย
เพื่อยืนยันว่าการดาวน์โหลดใดมีโค้ดดังกล่าว ผู้ตรวจสอบได้เปรียบเทียบสำเนาของรุ่นที่ปล่อยบน App Store ของ FomoPeek พบว่าแอปและโมดูลอันตรายทั้งสองถูกเซ็นด้วยตัวตนนักพัฒนา Apple เดียวกัน และไฟล์ที่ดาวน์โหลดยังคงมีบันทึกการเข้ารหัสของ App Store หลักฐานนั้นชี้ว่าโมดูลถูกฝังอยู่ภายในแอปที่แจกจ่ายอย่างเป็นทางการ ไม่ใช่สำเนาที่ถูกแก้ไขภายหลังการดาวน์โหลด
SlowMist ยังติดตามเส้นทางเงินไปยังกระเป๋าเงินที่ระบุว่าเป็นที่อยู่หลักของผู้โจมตี ที่อยู่นี้เริ่มมีความเคลื่อนไหวเมื่อวันที่ 15 ก.ย. และได้รับ 579,984.34 USDT ผ่านหลายเครือข่ายบล็อกเชน โดยยังมีเงินไหลเข้าอยู่ในช่วงที่ SlowMist เผยแพร่รายงาน ผู้ตรวจสอบติดตามการโอนผ่านการสวอปและที่อยู่อื่น ๆ จำนวนดังกล่าวเป็นยอดรับรวมของกระเป๋าเงิน ไม่ใช่ยอดที่ยืนยันแล้วว่าถูกขโมยผ่าน FomoPeek
สิ่งที่ผู้ตรวจสอบพบเมื่อทดสอบแอป
จากนั้น SlowMist ได้ตรวจสอบว่าโมดูลที่ซ่อนอยู่ทำงานอย่างไร โมดูลหนึ่งดึงที่อยู่เซิร์ฟเวอร์ที่เข้ารหัสจาก Bitbucket ส่งข้อมูลเกี่ยวกับ iPhone และขอคำสั่ง เซิร์ฟเวอร์สามารถเลือกข้อมูลที่จะเก็บและควบคุมว่าแอปจะพยายามใช้ช่องโหว่กับอุปกรณ์หรือไม่
ระหว่างการทดสอบที่สังเกตการณ์ได้ เซิร์ฟเวอร์ตั้งค่าให้ปิดการใช้ช่องโหว่ นักวิจัยจึงเปิดใช้งานในสภาพแวดล้อมที่แยกออกมาเพื่อดูขั้นตอนที่เหลือ จากนั้นแอปได้รับรายการเป้าหมายที่มุ่งไปยังแอปกระเป๋าเงินและแอปจดบันทึก 19 แอป ผู้ตรวจสอบดักจับการอัปโหลดคอนเทนเนอร์ข้อมูลของ Apple Notes ถอดรหัสทราฟฟิกเครือข่าย และสร้างไฟล์อาร์ไคฟ์ที่ส่งจากอุปกรณ์ทดสอบขึ้นใหม่ ผลการค้นพบเหล่านี้แสดงให้เห็นว่าโค้ดสามารถทำอะไรได้เมื่อถูกเปิดใช้งาน แต่ไม่ได้ยืนยันว่าโค้ดเก็บข้อมูลใดจากโทรศัพท์ของผู้ใช้รายอื่นบ้าง
โค้ดของแอปรวมถึงกลยุทธ์การโจมตีชื่อ DarkSwordStrategy ซึ่งมีชื่อเดียวกับ DarkSword ชุดการโจมตี (exploit chain) บน iOS ที่ถูกบันทึกไว้โดย Google Threat Intelligence Group เมื่อเดือนมีนาคม
ภัยคุกคามต่อกระเป๋าเงินคริปโตเป็นเรื่องตรงตัว: ผู้โจมตีที่ได้คีย์ส่วนตัวหรือวลีการกู้คืนสามารถเข้าถึงสินทรัพย์ที่ถูกควบคุมโดยคีย์นั้นได้ รายงานก่อนหน้านี้เกี่ยวกับ DarkSword อธิบายคำเตือนของ SlowMist ว่าผู้โจมตีอาจใช้ช่องโหว่ iOS เพื่อเข้าถึงคีย์ส่วนตัว FomoPeek เพิ่มความกังวลอีกระดับด้วยการพกโมดูลอันตรายมาในรุ่นที่ปล่อยบน App Store อย่างเป็นทางการ
เวอร์ชันที่ได้รับผลกระทบและความเสี่ยงต่อกระเป๋าเงินที่มีอยู่
SlowMist พบโมดูลดังกล่าวใน FomoPeek เวอร์ชัน 1.1 ที่ปล่อยเมื่อ 9 ก.ย. และเวอร์ชัน 1.2 ที่ปล่อยเมื่อ 12 ก.ย. โดยไม่พบในเวอร์ชัน 1.0 และถูกนำออกในเวอร์ชัน 1.3 เมื่อ 17 ก.ย. ผู้ที่ใช้เวอร์ชันที่ได้รับผลกระทบทั้งสองอาจยังเผชิญความเสี่ยงแม้จะลบหรืออัปเดตแอปแล้ว เนื่องจากข้อมูลที่ถูกส่งออกไปแล้วไม่สามารถเรียกคืนได้ด้วยการลบแอป
การดาวน์โหลดหลอกลวงอื่น ๆ บน App Store ก็ทำให้การถือครองคริปโตเสี่ยงได้ด้วยวิธีที่ต่างกัน ในเดือนกรกฎาคม นักลงทุนสามราย อ้างว่าขาดทุนจากแอป Sparrow Wallet ปลอม หลังจากป้อนวลีการกู้คืนของตน ในกรณีนั้นผู้ใช้เป็นผู้ให้ข้อมูลโดยตรง ขณะที่โค้ดที่ซ่อนอยู่ของ FomoPeek ถูกออกแบบมาเพื่อเก็บข้อมูลที่อยู่นอกเหนือแอปของตัวเอง
ผู้ตรวจสอบรายหนึ่งยัง เชื่อมโยงแอป Ledger ปลอมกับการโจรกรรมคริปโตที่มีการรายงาน ในเดือนเมษายน ทั้งกรณี Ledger และ Sparrow เป็นแอปกระเป๋าเงินปลอม ขณะที่ FomoPeek ดูเหมือนเป็นเครื่องมือมอนิเตอร์ ดังนั้นผู้ใช้จึงไม่มีเหตุผลตามที่ระบุไว้ให้คาดว่าแอปจะเข้าถึงข้อมูลส่วนตัวที่เก็บอยู่ที่อื่นในโทรศัพท์ของพวกเขา
SlowMist แนะนำให้ผู้ใช้ FomoPeek เวอร์ชัน 1.1 และ 1.2 ถือว่า seed phrase, คีย์ส่วนตัว และข้อมูลรับรองที่อ่อนไหวที่เก็บบนอุปกรณ์เหล่านั้นอาจถูกละเมิดได้ แม้ว่าการเก็บแบบ cold storage จะช่วยให้คีย์อยู่ออฟไลน์ แต่คำแนะนำเร่งด่วนของบริษัทคือให้สร้างกระเป๋าเงินใหม่บนอุปกรณ์ที่ปลอดภัยซึ่งไม่เคยรันแอปที่ได้รับผลกระทบ และโอนสินทรัพย์ออกจากกระเป๋าเงินที่คีย์อาจถูกเปิดเผย
บทความนี้แปลจากภาษาอังกฤษโดยใช้ AI เวอร์ชันภาษาอังกฤษต้นฉบับเป็นแหล่งข้อมูลที่เชื่อถือได้ การแปลอัตโนมัติอาจมีความไม่ถูกต้อง โดยเฉพาะอย่างยิ่งในคำศัพท์ทางกฎหมายและข้อบังคับ










