Bitcoin.com News
Pinapagana ng

Ang Crypto App sa iPhone ay Nagtatago ng Malisyosong Code habang Kumita ng $580K ang Wallet ng Umaatake

Isang iPhone app na ipinromote bilang isang read-only na tool para sa pagmo-monitor ng crypto ay may dalang code na kayang mag-access ng iba pang app at sensitibong datos ng wallet, ayon sa bagong pagsusuri. Isang wallet na kinilalang pag-aari ng attacker ang nakatanggap ng halos $580,000 na crypto.

ISINULAT NI
IBAHAGI
Ang Crypto App sa iPhone ay Nagtatago ng Malisyosong Code habang Kumita ng $580K ang Wallet ng Umaatake

Mga Pangunahing Takeaway

  • Lumitaw ang malicious code sa dalawang opisyal na bersyon ng FomoPeek sa App Store.
  • Sa isang kontroladong test, kinolekta at in-upload ng code ang datos ng Apple Notes.
  • Isang wallet na may kaugnayan sa attacker ang nakatanggap ng 579,984.34 USDT.

Paano Nakarating ang FomoPeek sa App Store na May Malicious Code

Ang mga taong nag-install ng FomoPeek para mag-monitor ng mga crypto wallet ay maaaring nalantad ang datos na naka-store sa iba pang iPhone app. Sa isang pagsusuri ng threat intelligence na inilathala noong Setyembre 20, iniulat ng blockchain security firm na SlowMist na nakakita ito ng mga malicious module sa mga bersyong 1.1 at 1.2 na ipinamamahagi sa pamamagitan ng Apple App Store.

Ipinakilala ng FomoPeek ang sarili bilang isang “read-only on-chain monitoring and alerting tool” na hindi nangangailangan na ikonekta ng mga user ang isang wallet o magbigay ng seed phrase. Itinago ng paglalarawang iyon ang code na kayang lampasan ang mga proteksiyong pangseguridad ng iPhone, mangolekta ng impormasyon mula sa iba pang app, at ipadala ito sa isang remote server, ayon sa SlowMist. Nag-imbestiga ang firm at ang security team ng OKX matapos makatanggap ng mga ulat ng ninakaw na asset at nalantad na private key.

Upang matukoy kung aling mga download ang may dalang code, ikinumpara ng mga imbestigador ang mga kopya ng mga release ng FomoPeek sa App Store. Ang app at ang dalawang malicious module ay nilagdaan gamit ang parehong Apple developer identity, at napanatili ng mga na-download na file ang mga record ng App Store encryption. Ang ebidensyang iyon ay naglagay sa mga module sa loob ng opisyal na ipinamamahaging app, sa halip na sa isang kopyang binago matapos ma-download.

Sinubaybayan din ng SlowMist ang mga pondo patungo sa isang wallet na kinilala nito bilang pangunahing address ng attacker. Naging aktibo ang address noong Setyembre 15 at nakatanggap ng 579,984.34 USDT sa iba’t ibang blockchain network, at patuloy pang may pumapasok na pondo nang ilathala ng SlowMist ang ulat nito. Sinundan ng mga imbestigador ang mga paglilipat sa pamamagitan ng swaps at iba pang address. Ang halagang ito ay kabuuang natanggap ng wallet, hindi isang kumpirmadong bilang ng crypto na ninakaw sa pamamagitan ng FomoPeek.

Ano ang Nakita ng mga Imbestigador Nang I-test Nila ang App

Pagkatapos, sinuri ng SlowMist kung paano gumagana ang mga nakatagong module. Ang isa ay kumukuha ng naka-encrypt na address ng server mula sa Bitbucket, nagpapadala ng impormasyon tungkol sa iPhone, at humihingi ng mga instruksyon. Maaaring piliin ng server kung anong datos ang kokolektahin at kontrolin kung susubukan ng app na i-exploit ang device.

Sa naobserbahang test, naka-off ang exploitation sa server. In-enable ito ng mga mananaliksik sa isang isolated na environment upang masuri ang mga natitirang hakbang. Pagkatapos ay nakatanggap ang app ng listahan na tumatarget sa 19 na wallet at note-taking app. Nahuli ng mga imbestigador ang isang upload ng Apple Notes data container, dinecrypt ang network traffic, at nirekonstrak ang archive na ipinadala mula sa test device. Ipinapakita ng mga natuklasang ito kung ano ang kayang gawin ng code kapag na-activate; hindi nito pinatutunayan kung anong datos ang nakolekta nito mula sa mga telepono ng ibang user.

Kasama sa code ng app ang isang exploitation strategy na pinangalanang DarkSwordStrategy, na kapareho ng pangalan ng DarkSword, isang iOS exploit chain na idinokumento ng Google Threat Intelligence Group noong Marso.

Direkta ang banta sa mga crypto wallet: Ang isang attacker na makakuha ng private key o recovery phrase ay maaaring ma-access ang mga asset na kontrolado nito. Ang naunang pag-uulat tungkol sa DarkSword ay naglarawan sa babala ng SlowMist na maaaring gumamit ang mga attacker ng mga iOS exploit para maabot ang mga private key. Nagdagdag ang FomoPeek ng isa pang alalahanin dahil dala nito ang mga malicious module nito sa mga opisyal na release sa App Store.

Mga Apektadong Bersyon at ang Panganib sa mga Umiiral na Wallet

Natagpuan ng SlowMist ang mga module sa FomoPeek bersyon 1.1, na inilabas noong Setyembre 9, at bersyon 1.2, na inilabas noong Setyembre 12. Wala ang mga ito sa bersyon 1.0 at inalis sa bersyon 1.3 noong Setyembre 17. Ang sinumang gumamit ng alinman sa mga apektadong bersyon ay maaari pa ring humarap sa pagkalantad kahit matapos burahin o i-update ang app, dahil ang impormasyong naipadala na ay hindi na mababawi sa pamamagitan ng pag-alis ng app.

Iba pang mapanlinlang na download sa App Store ang naglagay rin sa panganib sa mga crypto holding sa iba’t ibang paraan. Noong Hulyo, tatlong investor ang nag-ulat ng pagkalugi mula sa isang pekeng Sparrow Wallet app matapos ilagay ang kanilang mga recovery phrase. Sa kasong iyon, direktang ibinigay ng mga user ang impormasyon; ang nakatagong code ng FomoPeek ay dinisenyong mangolekta ng datos lampas sa sarili nitong app.

Isang imbestigador din ang nag-ugnay sa isang pekeng Ledger app sa mga naiulat na pagnanakaw ng crypto noong Abril. Parehong ang mga kaso ng Ledger at Sparrow ay may kinalaman sa mga pekeng wallet app. Ang FomoPeek ay mukhang isang monitoring tool, kaya walang nakasaad na dahilan ang mga user nito upang asahan na mag-a-access ito ng pribadong impormasyong nasa ibang bahagi ng kanilang mga telepono.

Pinayuhan ng SlowMist ang mga user ng FomoPeek bersyon 1.1 at 1.2 na ituring ang mga seed phrase, private key, at sensitibong credential na naka-store sa mga device na iyon bilang posibleng nakompromiso. Bagama’t pinananatiling offline ng cold storage ang mga key, ang agarang rekomendasyon ng firm ay gumawa ng bagong wallet sa isang secure na device na hindi kailanman nagpatakbo ng apektadong app at ilipat ang mga asset mula sa mga wallet na ang mga key ay maaaring nalantad.

Ang artikulong ito ay isinalin mula sa Ingles gamit ang AI. Ang orihinal na bersyon sa Ingles ang opisyal na pinagmumulan; maaaring maglaman ng mga kamalian ang mga awtomatikong pagsasalin, lalo na sa legal at regulatoryong terminolohiya.