Bitcoin.com News
Sağlayan

iPhone Kripto Uygulaması Kötü Amaçlı Kodu Gizliyor; Saldırganın Cüzdanı 580.000 Dolar Kazandı

Yeni bir analiz, salt okunur bir kripto izleme aracı olarak tanıtılan bir iPhone uygulamasının, diğer uygulamalara ve hassas cüzdan verilerine erişebilen kod içerdiğini ortaya çıkardı. Saldırgana ait olduğu tespit edilen bir cüzdana yaklaşık 580.000 dolarlık kripto para aktarıldı.

PAYLAŞ
iPhone Kripto Uygulaması Kötü Amaçlı Kodu Gizliyor; Saldırganın Cüzdanı 580.000 Dolar Kazandı

Önemli Noktalar

  • FomoPeek'in App Store'daki iki resmi sürümünde kötü amaçlı kod tespit edildi.
  • Kontrollü bir testte, kod Apple Notes verilerini topladı ve yükledi.
  • Saldırganla bağlantılı bir cüzdan, 579.984,34 USDT aldı.

FomoPeek, Kötü Amaçlı Kodla App Store'a Nasıl Ulaştı?

Kripto cüzdanlarını izlemek için FomoPeek'i yükleyen kişiler, diğer iPhone uygulamalarında depolanan verileri tehlikeye atmış olabilir. 20 Eylül'de yayınlanan bir tehdit istihbaratı analizinde, blok zinciri güvenlik firması SlowMist, Apple App Store üzerinden dağıtılan 1.1 ve 1.2 sürümlerinde kötü amaçlı modüller bulduğunu bildirdi.

FomoPeek, kullanıcıların bir cüzdan bağlamasını veya tohum cümlesi sağlamasını gerektirmeyen "salt okunur zincir üzerinde izleme ve uyarı aracı" olarak kendini tanıttı. SlowMist'e göre bu açıklama, iPhone'un güvenlik önlemlerini atlatabilen, diğer uygulamalardan bilgi toplayıp bunları uzak bir sunucuya gönderebilen kodu gizliyordu. Şirket ve OKX'in güvenlik ekibi, çalınan varlıklar ve ifşa edilen özel anahtarlar hakkında raporlar aldıktan sonra soruşturma başlattı.

Hangi indirmelerin kodu içerdiğini belirlemek için araştırmacılar, FomoPeek’in App Store sürümlerinin kopyalarını karşılaştırdı. Uygulama ve iki kötü amaçlı modül, aynı Apple geliştirici kimliği ile imzalanmıştı ve indirilen dosyalar App Store şifreleme kayıtlarını koruyordu. Bu kanıtlar, modüllerin indirildikten sonra değiştirilmiş bir kopyada değil, resmi olarak dağıtılan uygulamanın içinde yer aldığını ortaya koydu.

SlowMist ayrıca, saldırganın ana adresi olarak tanımladığı bir cüzdana giden fonların izini sürdü. Adres 15 Eylül'de aktif hale geldi ve çeşitli blok zinciri ağları üzerinden 579.984,34 USDT aldı; SlowMist raporunu yayınladığında fonlar hâlâ bu adrese akmaya devam ediyordu. Araştırmacılar, takaslar ve diğer adresler aracılığıyla transferleri takip etti. Bu tutar, cüzdanın toplam gelirini yansıtmaktadır; FomoPeek aracılığıyla çalınan kripto paraların teyit edilmiş toplam tutarı değildir.

Araştırmacılar Uygulamayı Test Ederken Neler Gördü?

SlowMist daha sonra gizli modüllerin nasıl çalıştığını inceledi. Modüllerden biri, Bitbucket'tan şifrelenmiş bir sunucu adresi aldı, iPhone hakkındaki bilgileri gönderdi ve talimatlar istedi. Sunucu, toplanacak verileri seçebiliyor ve uygulamanın cihazı istismar etmeye çalışıp çalışmayacağını kontrol edebiliyordu.

Gözlemlenen test sırasında sunucuda istismar özelliği devre dışı bırakılmıştı. Araştırmacılar, kalan adımları incelemek için izole bir ortamda bu özelliği etkinleştirdi. Uygulama daha sonra 19 cüzdan ve not alma uygulamasını hedefleyen bir liste aldı. Araştırmacılar, Apple Notes veri konteynerinin yüklemesini yakaladı, ağ trafiğinin şifresini çözdü ve test cihazından gönderilen arşivi yeniden oluşturdu. Bu bulgular, kodun etkinleştirildiğinde neler yapabileceğini göstermektedir; ancak diğer kullanıcıların telefonlarından hangi verilerin toplandığını ortaya koymamaktadır.

Uygulamanın kodunda, DarkSwordStrategy adlı bir istismar stratejisi yer alıyordu. Bu strateji, Google Tehdit İstihbarat Grubu tarafından Mart ayında belgelenen bir iOS istismar zinciri olan DarkSword ile aynı adı taşıyor.

Kripto cüzdanlarına yönelik tehdit doğrudan: Özel anahtarı veya kurtarma ifadesini ele geçiren bir saldırgan, bu anahtarın kontrolündeki varlıklara erişebilir. DarkSword ile ilgili daha önceki haberlerde, SlowMist’in saldırganların iOS istismarlarını kullanarak özel anahtarlara ulaşabileceği yönündeki uyarısı aktarılmıştı. FomoPeek, resmi App Store sürümlerinde kötü amaçlı modüllerini barındırarak bu endişeye bir yenisini daha ekledi.

Etkilenen Sürümler ve Mevcut Cüzdanlara Yönelik Risk

SlowMist, bu modülleri 9 Eylül'de yayınlanan FomoPeek 1.1 sürümünde ve 12 Eylül'de yayınlanan 1.2 sürümünde tespit etti. Bu modüller 1.0 sürümünde bulunmuyordu ve 17 Eylül'de yayınlanan 1.3 sürümünde kaldırıldı. Etkilenen sürümlerden herhangi birini kullananlar, uygulamayı sildikten veya güncelledikten sonra bile risk altında kalabilir; çünkü uygulama kaldırıldığında, halihazırda iletilmiş olan bilgiler geri alınamaz.

App Store’dan indirilen diğer sahte uygulamalar da farklı yöntemlerle kripto varlıklarını riske atmıştır. Temmuz ayında, üç yatırımcı kurtarma ifadelerini girdikten sonra sahte bir Sparrow Wallet uygulamasından kaynaklanan kayıplar yaşadıklarını iddia etmişti. O vakada kullanıcılar bilgileri doğrudan kendileri vermişti; FomoPeek’in gizli kodu ise kendi uygulamasının ötesinde veri toplamak üzere tasarlanmıştı.

Bir araştırmacı ayrıca, Nisan ayında bildirilen kripto hırsızlık vakalarıyla sahte bir Ledger uygulamasını ilişkilendirdi. Hem Ledger hem de Sparrow vakalarında sahte cüzdan uygulamaları söz konusuydu. FomoPeek bir izleme aracı gibi göründüğü için, kullanıcılarının uygulamanın telefonlarındaki başka yerlerde bulunan özel bilgilere erişmesini beklemeleri için ortada belirgin bir neden yoktu.

SlowMist, FomoPeek 1.1 ve 1.2 sürümlerini kullanan kullanıcılara, bu cihazlarda depolanan tohum cümlelerini, özel anahtarları ve hassas kimlik bilgilerini potansiyel olarak tehlikeye girmiş olarak değerlendirmelerini tavsiye etti. Soğuk depolama, anahtarları çevrimdışı tutsa da, şirketin acil tavsiyesi, etkilenen uygulamanın hiçbir zaman çalıştırılmamış güvenli bir cihazda yeni bir cüzdan oluşturmak ve anahtarları ifşa olmuş olabilecek cüzdanlardaki varlıkları bu yeni cüzdana aktarmak oldu.

Bu makale yapay zeka kullanılarak İngilizceden çevrilmiştir. Orijinal İngilizce sürüm yetkili kaynaktır; otomatik çeviriler, özellikle hukuki ve düzenleyici terminolojide hatalar içerebilir.