Bitcoin.com News
Được cung cấp bởi

Ứng dụng tiền điện tử trên iPhone che giấu mã độc trong khi ví của kẻ tấn công thu về 580.000 USD

Một phân tích mới cho thấy, một ứng dụng iPhone được quảng cáo là công cụ giám sát tiền điện tử chỉ đọc lại chứa mã có khả năng truy cập vào các ứng dụng khác và dữ liệu ví nhạy cảm. Một ví được xác định là của kẻ tấn công đã nhận được gần 580.000 USD tiền điện tử.

TÁC GIẢ
CHIA SẺ
Ứng dụng tiền điện tử trên iPhone che giấu mã độc trong khi ví của kẻ tấn công thu về 580.000 USD

Điểm chính

  • Mã độc đã xuất hiện trong hai phiên bản chính thức của FomoPeek trên App Store.
  • Trong một thử nghiệm có kiểm soát, mã này đã thu thập và tải lên dữ liệu từ Apple Notes.
  • Một ví liên kết với kẻ tấn công đã nhận được 579.984,34 USDT.

Cách FomoPeek lọt vào App Store với mã độc

Những người cài đặt FomoPeek để theo dõi ví tiền điện tử có thể đã để lộ dữ liệu được lưu trữ trong các ứng dụng iPhone khác. Trong một phân tích tình báo về mối đe dọa được công bố vào ngày 20 tháng 9, công ty bảo mật blockchain SlowMist đã báo cáo phát hiện các mô-đun độc hại trong các phiên bản 1.1 và 1.2 được phân phối qua Apple App Store.

FomoPeek tự giới thiệu là một “công cụ giám sát và cảnh báo trên chuỗi chỉ đọc” không yêu cầu người dùng kết nối ví hoặc cung cấp cụm từ hạt giống. Theo SlowMist, mô tả đó đã che giấu mã nguồn có khả năng vượt qua các biện pháp bảo mật của iPhone, thu thập thông tin từ các ứng dụng khác và gửi chúng đến một máy chủ từ xa. Công ty này cùng đội ngũ bảo mật của OKX đã tiến hành điều tra sau khi nhận được các báo cáo về tài sản bị đánh cắp và khóa riêng tư bị lộ.

Để xác định các bản tải xuống nào chứa mã độc, các nhà điều tra đã so sánh các bản phát hành của FomoPeek trên App Store. Ứng dụng và hai mô-đun độc hại đã được ký bởi cùng một danh tính nhà phát triển của Apple, và các tệp đã tải xuống vẫn giữ lại các bản ghi mã hóa của App Store. Bằng chứng này cho thấy các mô-đun nằm bên trong ứng dụng được phân phối chính thức, chứ không phải trong một bản sao bị sửa đổi sau khi tải xuống.

SlowMist cũng đã truy vết số tiền đến một ví mà họ xác định là địa chỉ chính của kẻ tấn công. Địa chỉ này bắt đầu hoạt động vào ngày 15 tháng 9 và đã nhận được 579.984,34 USDT từ nhiều mạng blockchain khác nhau, với dòng tiền vẫn tiếp tục đổ vào khi SlowMist công bố báo cáo. Các nhà điều tra đã theo dõi các giao dịch chuyển tiền qua các sàn trao đổi và các địa chỉ khác. Số tiền này là tổng số tiền nhận được của ví, không phải là số tiền tiền điện tử bị đánh cắp qua FomoPeek đã được xác nhận.

Những gì các nhà điều tra thấy khi họ kiểm tra ứng dụng

SlowMist sau đó đã kiểm tra cách thức hoạt động của các mô-đun ẩn. Một mô-đun đã truy xuất địa chỉ máy chủ được mã hóa từ Bitbucket, gửi thông tin về chiếc iPhone và yêu cầu hướng dẫn. Máy chủ có thể chọn dữ liệu cần thu thập và kiểm soát việc ứng dụng có cố gắng khai thác thiết bị hay không.

Trong quá trình thử nghiệm được quan sát, máy chủ đã tắt chức năng khai thác. Các nhà nghiên cứu đã kích hoạt chức năng này trong một môi trường cách ly để kiểm tra các bước tiếp theo. Ứng dụng sau đó nhận được danh sách nhắm mục tiêu 19 ứng dụng ví và ghi chú. Các nhà điều tra đã ghi lại quá trình tải lên tệp dữ liệu Apple Notes, giải mã lưu lượng mạng và tái tạo tệp lưu trữ được gửi từ thiết bị thử nghiệm. Những phát hiện này cho thấy mã nguồn có thể thực hiện những gì khi được kích hoạt; chúng không xác định được dữ liệu nào đã được thu thập từ điện thoại của người dùng khác.

Mã nguồn của ứng dụng bao gồm một chiến lược khai thác có tên DarkSwordStrategy, trùng tên với DarkSword – chuỗi khai thác iOS được Nhóm Tình báo Đe dọa của Google ghi nhận vào tháng 3.

Mối đe dọa đối với các ví tiền điện tử là trực tiếp: Kẻ tấn công nếu chiếm được khóa riêng tư hoặc cụm từ khôi phục sẽ có thể truy cập vào các tài sản do ví đó quản lý. Các báo cáo trước đây về DarkSword đã đề cập đến cảnh báo của SlowMist rằng kẻ tấn công có thể sử dụng các lỗ hổng iOS để tiếp cận khóa riêng tư. FomoPeek càng gây lo ngại hơn khi tích hợp các mô-đun độc hại vào các bản phát hành chính thức trên App Store.

Các phiên bản bị ảnh hưởng và rủi ro đối với các ví hiện có

SlowMist đã phát hiện các mô-đun này trong phiên bản 1.1 của FomoPeek, phát hành vào ngày 9 tháng 9, và phiên bản 1.2, phát hành vào ngày 12 tháng 9. Chúng không xuất hiện trong phiên bản 1.0 và đã bị gỡ bỏ trong phiên bản 1.3 vào ngày 17 tháng 9. Bất kỳ ai đã sử dụng một trong hai phiên bản bị ảnh hưởng vẫn có thể đối mặt với rủi ro ngay cả sau khi xóa hoặc cập nhật ứng dụng, vì thông tin đã được truyền đi không thể thu hồi được chỉ bằng cách gỡ bỏ ứng dụng.

Các trường hợp tải xuống ứng dụng lừa đảo khác từ App Store cũng đã đe dọa tài sản tiền điện tử thông qua các phương thức khác nhau. Vào tháng 7, ba nhà đầu tư đã tố cáo bị mất mát do sử dụng ứng dụng Sparrow Wallet giả mạo sau khi nhập cụm từ khôi phục của họ. Trong trường hợp đó, người dùng đã cung cấp thông tin trực tiếp; trong khi mã ẩn của FomoPeek được thiết kế để thu thập dữ liệu ngoài phạm vi ứng dụng của chính nó.

Một nhà điều tra cũng đã liên kết một ứng dụng Ledger giả mạo với các vụ trộm tiền điện tử được báo cáo vào tháng 4. Cả hai vụ việc liên quan đến Ledger và Sparrow đều liên quan đến các ứng dụng ví giả mạo. FomoPeek dường như là một công cụ giám sát, do đó người dùng không có lý do rõ ràng nào để nghi ngờ rằng ứng dụng này sẽ truy cập vào thông tin riêng tư được lưu trữ ở các vị trí khác trên điện thoại của họ.

SlowMist khuyến cáo người dùng các phiên bản 1.1 và 1.2 của FomoPeek nên coi các cụm từ khôi phục, khóa riêng tư và thông tin đăng nhập nhạy cảm được lưu trữ trên các thiết bị đó là có khả năng đã bị xâm phạm. Mặc dù lưu trữ lạnh (cold storage) giúp giữ các khóa ở chế độ ngoại tuyến, khuyến nghị ngay lập tức của công ty là tạo một ví mới trên một thiết bị an toàn chưa từng chạy ứng dụng bị ảnh hưởng và chuyển tài sản từ các ví có khóa có thể đã bị lộ.

Bài viết này được dịch từ tiếng Anh bằng AI. Phiên bản gốc bằng tiếng Anh là nguồn có thẩm quyền; các bản dịch tự động có thể chứa thông tin không chính xác, đặc biệt là trong thuật ngữ pháp lý và quy định.