Bitcoin.com News
За підтримки

Криптододаток для iPhone приховує шкідливий код, а гаманець зловмисника набирає 580 тис. доларів

Новий аналіз показав, що додаток для iPhone, який позиціонувався як інструмент моніторингу криптовалют лише для перегляду, містив код, здатний отримувати доступ до інших додатків та конфіденційних даних гаманців. На гаманець, ідентифікований як гаманець зловмисника, надійшло майже 580 000 доларів у криптовалюті.

АВТОР
ПОДІЛИТИСЯ
Криптододаток для iPhone приховує шкідливий код, а гаманець зловмисника набирає 580 тис. доларів

Основні висновки

  • Шкідливий код був виявлений у двох офіційних версіях додатка FomoPeek в App Store.
  • Під час контрольованого тесту код збирав і завантажував дані з додатка «Нотатки» від Apple.
  • Гаманець, пов'язаний із зловмисником, отримав 579 984,34 USDT.

Як FomoPeek потрапив в App Store зі зловмисним кодом

Користувачі, які встановили FomoPeek для моніторингу криптогаманців, могли розкрити дані, що зберігаються в інших додатках на iPhone. У аналізі загроз, опублікованому 20 вересня, компанія з безпеки блокчейнів SlowMist повідомила про виявлення шкідливих модулів у версіях 1.1 та 1.2, розповсюджених через Apple App Store.

FomoPeek позиціонував себе як «інструмент моніторингу та оповіщення в ланцюгу, що працює лише в режимі читання», який не вимагав від користувачів підключення гаманця або введення фрази-посіву. За даними SlowMist, за цим описом ховався код, здатний обійти засоби захисту iPhone, збирати інформацію з інших додатків та надсилати її на віддалений сервер. Компанія та команда з безпеки OKX провели розслідування після отримання повідомлень про викрадені активи та витік приватних ключів.

Щоб встановити, які саме завантажені версії містили шкідливий код, слідчі порівняли копії версій FomoPeek, випущених в App Store. Додаток та два шкідливі модулі були підписані одним і тим самим ідентифікатором розробника Apple, а завантажені файли зберігали записи шифрування App Store. Ці докази вказували на те, що модулі містилися саме в офіційно розповсюдженому додатку, а не в копії, зміненій після завантаження.

SlowMist також відстежила кошти до гаманця, який вона ідентифікувала як основну адресу зловмисника. Ця адреса стала активною 15 вересня й отримала 579 984,34 USDT через кілька блокчейн-мереж, причому кошти продовжували надходити навіть на момент публікації звіту SlowMist. Слідчі відстежували перекази через обмінні платформи та інші адреси. Зазначена сума є загальним обсягом надходжень на гаманець, а не підтвердженою сумою криптовалюти, викраденої за допомогою FomoPeek.

Що побачили слідчі під час тестування додатка

Потім SlowMist дослідила, як працювали приховані модулі. Один із них отримував зашифровану адресу сервера з Bitbucket, надсилав інформацію про iPhone та запитував інструкції. Сервер міг обирати дані для збору та контролювати, чи намагається додаток здійснити експлойт пристрою.

Під час спостережуваного тесту функція експлойта на сервері була вимкнена. Дослідники увімкнули її в ізольованому середовищі, щоб вивчити решту етапів. Після цього додаток отримав список із 19 цільових додатків — гаманців та додатків для створення нотаток. Дослідники зафіксували завантаження контейнера даних Apple Notes, розшифрували мережевий трафік та реконструювали архів, надісланий із тестового пристрою. Ці висновки показують, на що здатний код у разі активації; вони не встановлюють, які саме дані він збирав із телефонів інших користувачів.

Код додатка містив стратегію експлойтів під назвою DarkSwordStrategy, яка має таку саму назву, як і DarkSword — ланцюжок експлойтів для iOS, задокументований Google Threat Intelligence Group у березні.

Загроза для криптогаманців є прямою: зловмисник, який отримає приватний ключ або фразу відновлення, зможе отримати доступ до активів, що ним контролюються. У попередніх публікаціях про DarkSword згадувалося попередження компанії SlowMist про те, що зловмисники можуть використовувати експлойти для iOS, щоб дістати приватні ключі. FomoPeek додало ще одну причину для занепокоєння, оскільки його шкідливі модулі містилися в офіційних версіях, випущених в App Store.

Уразливі версії та ризик для існуючих гаманців

SlowMist виявила ці модулі у версії FomoPeek 1.1, випущеній 9 вересня, та у версії 1.2, випущеній 12 вересня. У версії 1.0 їх не було, а у версії 1.3, випущеній 17 вересня, їх було видалено. Кожен, хто користувався будь-якою з уражених версій, може й надалі наражатися на ризик навіть після видалення або оновлення додатка, оскільки інформацію, що вже була передана, неможливо повернути шляхом видалення додатка.

Інші шахрайські завантаження з App Store ставлять криптовалютні активи під загрозу за допомогою різних методів. У липні троє інвесторів заявили про збитки, спричинені підробленим додатком Sparrow Wallet, після введення своїх фраз відновлення. У тому випадку користувачі надавали інформацію безпосередньо; прихований код FomoPeek був розроблений для збору даних за межами власного додатка.

Слідчий також пов’язав підроблений додаток Ledger із повідомленнями про крадіжки криптовалюти у квітні. І у випадку з Ledger, і у випадку зі Sparrow йшлося про підроблені додатки-гаманці. FomoPeek, судячи з усього, був інструментом моніторингу, тому у його користувачів не було жодних підстав очікувати, що він отримає доступ до приватної інформації, що зберігається в інших місцях на їхніх телефонах.

SlowMist порекомендувала користувачам FomoPeek версій 1.1 та 1.2 вважати фрази відновлення, приватні ключі та конфіденційні облікові дані, що зберігаються на цих пристроях, потенційно скомпрометованими. Хоча холодне зберігання забезпечує відключення ключів від мережі, компанія рекомендувала негайно створити новий гаманець на безпечному пристрої, на якому ніколи не запускався згаданий додаток, та перенести активи з гаманців, ключі до яких, ймовірно, були скомпрометовані.

Хакери використовують Github для крадіжки криптовалюти — шкідливе ПЗ приховане у відкритому коді

Хакери використовують Github для крадіжки криптовалюти — шкідливе ПЗ приховане у відкритому коді

Кампанія з розповсюдження прихованого шкідливого програмного забезпечення викрадає криптогаманці шляхом вбудовування шкідливого коду у фальшиві open-source проекти на Github, обманюючи розробників виконувати приховані завантаження.

Цю статтю перекладено з англійської мови за допомогою штучного інтелекту. Оригінальна англомовна версія є авторитетним джерелом; автоматичні переклади можуть містити неточності, особливо в юридичній та нормативній термінології.