Вредоносный код в FomoPeek: как iOS-приложение крадет криптоактивы
В приложении FomoPeek для iOS обнаружили вредоносный код, который перехватывает сид-фразы от криптокошельков, сообщают исследователи из SlowMist. Они выявили несколько инцидентов кражи криптоактивов у пользователей этой программы.
Эксперты подтвердили утечку приватных ключей в каждом из зарегистрированных случаев. Пострадавшие пользователи использовали версии FomoPeek 1.1 и 1.2.
Устройства с iOS, работающие на прошивках от 12.0-18.7 и 26.0-26.1, находятся под угрозой. В этих версиях были найдены два модуля, не относящиеся к заявленным функциям приложения.
Один из модулей использует фреймворки DarkSword для взлома iOS, предлагая восемь методов атаки и автоматически выбирая подходящий под конкретное устройство и прошивку. Это позволяет приложению выйти из песочницы, получить доступ к Keychain и читать файлы других приложений.
SlowMist также отметили, что FomoPeek связывается с закрытыми серверами, которые не относятся к публичным сервисам, и может получать удаленные команды. Атака активируется автоматически через установленные интервалы времени, что особенно опасно на старых версиях iOS.
Пользователям рекомендуется проверить активность на счетах, создать новый аккаунт с уникальной сид-фразой и приватным ключом на надежном устройстве, а также как можно быстрее перевести активы. Рекомендуется обновить iOS до последней версии и обратиться в поддержку при признаках компрометации.
Стоит напомнить, что в апреле мошенники украли $9,5 млн через фишинг-приложение Ledger в App Store.