SlowMist:FomoPeek iOS 恶意软件与价值 58 万美元的加密货币盗窃案有关
核心要点
- 根据区块链安全公司 SlowMist 的调查,一款名为 FomoPeek 的恶意 iOS 应用程序与被盗的近 58 万美元加密货币有关,攻击者利用内核级漏洞突破苹果的沙箱并获取敏感的钱包数据。
- 恶意代码针对受保护的数据:研究人员报告称可以访问属于其他应用程序的 iOS 钥匙串数据和文件。
- SlowMis

苹果的 App Store 再次被用作加密货币盗窃行动的交付渠道。根据区块链安全公司 SlowMist 的调查,一款名为 FomoPeek 的恶意 iOS 应用程序与被盗的近 58 万美元加密货币有关,攻击者利用内核级漏洞突破苹果的沙箱并获取敏感的钱包数据。
SlowMist 表示,此次攻击针对的是特定的应用程序版本,而后来的版本则删除了恶意组件。该事件凸显了移动用户面临的持续风险:即使应用程序通过官方商店分发,操作系统级别的缺陷也可能使攻击者能够访问应受到保护的数据。
SlowMist 将 FomoPeek 与大约 579,984 USDT 被盗有关,因为该应用程序包含能够逃脱 iOS 沙箱保护的内核漏洞。
该应用程序包含能够逃脱 iOS 沙箱保护的内核漏洞后被盗。只有某些版本受到影响:SlowMist 指出 9 月 9 日和 9 月 12 日发布的版本,其中 9 月 17 日发布的 1.3 版本删除了恶意模块。
SlowMist 指出,该版本于 9 月 9 日和 9 月 12 日发布,其中 1.3 版本于 9 月 17 日发布,删除了恶意模块。恶意代码针对受保护的数据:研究人员报告称可以访问属于其他应用程序的 iOS 钥匙串数据和文件。
研究人员报告称可以访问属于其他应用程序的 iOS 钥匙串数据和文件。链上追踪显示跨网络移动:资金通过多个区块链路由,然后通过多个地址和服务进行整合。
SlowMist 在 FomoPeek 应用程序中发现了什么
SlowMist 在其威胁情报分析中表示,FomoPeek 包含多个旨在利用 iOS 漏洞的恶意模块。该报告称,其目标是获得更高的权限并摆脱苹果应用程序沙箱的限制。
一旦应用程序实现了这种提升的访问权限,慢雾报告它就可以访问钥匙串数据以及属于其他应用程序的文件。对于用户来说,这很重要,因为钥匙串条目通常存储钱包和相关服务使用的凭证和其他敏感材料,这些数据通常与第三方应用程序隔离。
SlowMist 表示,恶意组件是 9 月 9 日和 9 月 12 日发布的应用程序版本的一部分。该公司补充说,9 月 17 日发布的 1.3 版本删除了有害元素。
发布时间和曝光窗口
SlowMist 的时间表表明,攻击取决于用户安装(或保留)受影响的 FomoPeek 版本,而不是永久受损的版本。该公司表示,在收到经历过资产被盗的用户的报告后开始调查,并确认其中至少有一些用户安装了其中一个易受攻击的版本。
这种区别对于实际风险管理很重要。即使恶意应用程序稍后被修补或清理,危害也可能在早期窗口中造成 - 特别是当应用程序可以利用内核弱点并访问受保护的数据时。对于移动用户和钱包运营商来说,教训是逐个版本的审查与商店级分发一样重要。
利用框架详细信息和受影响的 iOS 范围
慢雾表示,它观察到的漏洞利用框架具有八种攻击方法。该报告描述了对广泛 iOS 版本的预期支持,包括 12.0 至 18.7.2 和 26.0 至 26.1。
这些范围的广度凸显了为什么内核利用如此难以遏制。当攻击者可以针对多种配置时,同一个恶意应用程序可能会在大部分安装基础上运行,从而增加成功入侵的可能性。
链上分析:近 58 万美元的加密货币被盗
除了应用程序端的发现之外,慢雾还分析了相关的区块链活动。该公司确定了与该事件相关的主要黑客地址,该地址收到了大约 579,984 USDT。
据慢雾科技称,该地址于 9 月 15 日(在最初受影响的版本发布之后)开始活跃,这表明盗窃活动发生在用户可能安装易受攻击的版本的时期之后。慢雾进一步表示,被盗资金分散在多个区块链网络中,然后通过其他地址和服务进行整合。
SlowMist 报告称,部分资金流向了 FixFloat、KuCoin 和 cce.cash 等服务,而其他部分则通过该公司继续追踪的其他地址分散。
对于投资者、交易员和合规团队来说,这种模式是掩盖资金踪迹的典型模式:攻击者经常通过网络转移价值,通过中介机构分割流动,然后以加大归属难度的方式整合收益。
尝试获得回应
Cointelegraph 表示已联系苹果、SlowMist 和 OKX 寻求评论。该媒体报道称,在发布之前没有收到回复。
报道称,慢雾的调查是与 OKX 安全团队一起进行的。此次合作表明,加密领域的事件响应如何越来越多地将链上取证与软件安全研究相结合,尤其是当攻击源自应用商店等主流分发渠道时。
在 9 月 17 日报告删除之前在 iOS 版本上安装 FomoPeek 的用户应考虑检查钱包权限并检查是否有任何帐户显示未经授权的活动。未来的关键不确定性是,在慢雾识别的特定版本之外是否存在其他恶意版本或相关软件包,以及苹果或更广泛的移动安全社区是否会通过应用商店软件加速防御内核漏洞利用。
