iPhone 加密应用隐藏恶意代码,攻击者钱包获利 58 万美元
核心要点
- FomoPeek 如何通过恶意代码进入 App Store 安装 FomoPeek 来监控加密钱包的人可能会暴露其他 iPhone 应用程序中存储的数据。
- 为了确定哪些下载带有该代码,调查人员比较了 FomoPeek App Store 版本的副本。
- FomoPeek 的隐藏代码旨在收集其自身应用程序之

主要要点 恶意代码出现在 FomoPeek 的两个官方 App Store 版本中。
在受控测试中,代码收集并上传了 Apple Notes 数据。
与攻击者关联的钱包收到了 579,984.34 USDT。
FomoPeek 如何通过恶意代码进入 App Store
安装 FomoPeek 来监控加密钱包的人可能会暴露其他 iPhone 应用程序中存储的数据。在 9 月 20 日发布的威胁情报分析中,区块链安全公司 SlowMist 报告称发现了通过 Apple App Store 分发的 1.1 和 1.2 版本中的恶意模块。
FomoPeek 将自己定位为“只读链上监控和警报工具”,不需要用户连接钱包或提供助记词。据慢雾科技称,该描述隐藏了能够绕过 iPhone 安全保护、从其他应用程序收集信息并将其发送到远程服务器的代码。该公司和 OKX 的安全团队在收到资产被盗和私钥泄露的报告后进行了调查。
为了确定哪些下载带有该代码,调查人员比较了 FomoPeek App Store 版本的副本。该应用程序和两个恶意模块均由同一苹果开发者身份签名,下载的文件保留了App Store加密记录。该证据将模块放置在正式分发的应用程序中,而不是下载后更改的副本中。
SlowMist 还追踪资金至其确定为攻击者主要地址的钱包。该地址于 9 月 15 日开始活跃,并在多个区块链网络上收到了 579,984.34 USDT,当慢雾发布报告时,资金仍在流入。调查人员通过互换和其他地址跟踪转账情况。该金额是钱包的总收入,而不是通过 FomoPeek 窃取的加密货币的确认计数。
调查人员在测试该应用程序时看到了什么
慢雾随后检查了隐藏模块的运作方式。其中一个从 Bitbucket 检索了加密的服务器地址,发送了有关 iPhone 的信息,并请求了指示。服务器可以选择要收集的数据并控制应用程序是否尝试利用设备。
在观察到的测试期间,服务器已关闭漏洞利用功能。研究人员使其能够在一个孤立的环境中检查剩余的步骤。随后,该应用程序收到了一份针对 19 个钱包和笔记应用程序的列表。调查人员捕获了 Apple Notes 数据容器的上传,解密了网络流量,并重建了从测试设备发送的存档。这些发现表明了该代码在激活后可以做什么;他们没有确定从其他用户的手机收集了哪些数据。
该应用程序的代码包括一个名为 DarkSwordStrategy 的漏洞利用策略,该策略与 Google 威胁情报组在 3 月份记录的 iOS 漏洞利用链 DarkSword 同名。
对加密钱包的威胁是直接的:获得私钥或恢复短语的攻击者可以访问其控制的资产。早些时候关于 DarkSword 的报道描述了 SlowMist 的警告,即攻击者可以利用 iOS 漏洞获取私钥。 FomoPeek 在官方 App Store 版本中携带其恶意模块,这增加了另一个担忧。
受影响的版本和现有钱包的风险
慢雾在9月9日发布的FomoPeek 1.1版本和9月12日发布的1.2版本中发现了这些模块。这些模块在1.0版本中不存在,并在9月17日的1.3版本中被删除。任何使用受影响版本的人在删除或更新应用程序后仍然可能面临曝光,因为已经传输的信息无法通过删除应用程序来检索。
其他欺诈性应用商店下载通过不同的方式使加密资产面临风险。 7 月,三名投资者在进入恢复阶段后声称因假冒 Sparrow Wallet 应用程序而蒙受损失。在这种情况下,用户直接提供信息; FomoPeek 的隐藏代码旨在收集其自身应用程序之外的数据。
一名调查员还将一款假 Ledger 应用程序与 4 月份报道的加密货币盗窃案联系起来。 Ledger 和 Sparrow 案件都涉及假冒钱包应用程序。 FomoPeek 似乎是一种监控工具,因此其用户没有明确的理由期望它访问手机上其他地方保存的私人信息。
SlowMist 建议 FomoPeek 1.1 和 1.2 版本的用户将存储在这些设备上的助记词、私钥和敏感凭证视为可能受到泄露。虽然冷存储使密钥保持离线状态,但该公司的直接建议是在从未运行受影响应用程序的安全设备上创建一个新钱包,并从密钥可能已暴露的钱包中转移资产。
