亚洲财经

搜索

SlowMist将恶意FomoPeek iOS应用与58万美元加密货币盗窃案关联

安全研究人员追踪:恶意iOS应用FomoPeek窃取近58万美元加密货币

安全研究人员将一起涉及近58万美元被盗加密货币的案件,追溯至一款通过苹果App Store分发的恶意iOS应用程序。据区块链安全公司SlowMist的调查,这款名为“FomoPeek”的应用程序包含内核利用能力,旨在突破苹果的沙盒机制,从而访问与钱包相关的敏感数据。

SlowMist指出,该事件涉及多个攻击模块,能够提升权限并窃取其他应用存储的数据,包括可通过iOS钥匙串(Keychain)机制访问的项目。该公司还将链上活动与一个主要黑客地址联系起来,该地址接收了579,984 USDT,随后资金被路由到多个服务和网络中。

关键要点

  • SlowMist根据链上分析,将FomoPeek iOS应用与约579,984 USDT的被盗资金联系起来。
  • 恶意组件分布在202X年9月9日和9月12日发布的具体应用版本中,并于9月17日发布的1.3版本中被移除。
  • 该利用框架广泛针对iOS版本(12.0至18.7.2以及26.0至26.1),并包含多种沙盒逃逸方法。
  • SlowMist的追踪显示资金进行了跨网络移动,随后通过FixedFloat、KuCoin和cce.cash等中间商进行整合和转账。

研究人员指出的应用行为

在其威胁情报分析中,SlowMist报告称,FomoPeek引入了两个恶意模块,能够利用iOS漏洞。该公司描述了这些组件如何帮助应用逃脱苹果的沙盒环境,然后获得提升的权限以访问与其他应用关联的敏感数据和文件。

报告特别强调了访问存储在钥匙串中的数据的能力,这是攻击者试图获取凭据、令牌或其他移动应用程序使用的秘密时的常见目标。一旦获得这些权限,盗窃范围可能会迅速扩大——特别是对于那些在同一设备上已安装加密货币钱包软件或相关服务的用户而言。

版本时间线与变化详情

SlowMist的调查提供了有害代码存在的时间窗口。该公司表示,受影响的FomoPeek版本发布于9月9日和9月12日。随后指出了缓解措施:9月17日发布的1.3版本移除了恶意组件。

这一细节对用户和安全防御者至关重要,因为它暗示威胁并非贯穿整个应用生命周期持续存在。相反,它似乎与特定的构建版本有关——这意味着运行旧版本设备的风险最高,而后续版本可能降低了暴露风险。

SlowMist还表示,其工作始于收到用户报告后,这些用户表示他们经历了加密货币盗窃,并确认安装了处于受影响期间的FomoPeek构建版本。该公司与OKX安全团队共同进行了技术工作。

链上踪迹:579,984 USDT及跨平台路由

为了将iOS系统受损与现实损失联系起来,SlowMist进行了链上分析。该公司表示,确定了与该事件相关的主要黑客地址,该地址接收了约579,984 USDT。

SlowMist报告称,该地址于9月15日活跃起来,被盗资金在多个区块链网络上进行处理后才进行整合。此后,资金流向继续通过额外的跳跃和旨在掩盖踪迹的地址流动。

在报告中,SlowMist指出部分资金被定向发送到包括FixedFloat、KuCoin和cce.cash在内的服务。其他资金则分散到更多地址,该公司仍在继续追踪。

虽然链上移动本身无法证明受损的全部机制,但它提供了可疑攻击基础设施与最终转账行为之间可衡量的联系。这也解释了为什么此类事件通常分为多个阶段:设备上的初始盗窃之后,往往伴随着 across chains and counterparties 的快速转换、转移和整合努力。

目标、范围及利用框架

SlowMist表示,FomoPeek使用的利用框架包含八种攻击方法,并声称支持广泛的iOS版本——具体为12.0至18.7.2以及26.0至26.1。

这种广度值得注意,因为iOS版本并不统一,利用的可信度会根据设备和补丁级别有很大差异。更广泛的声称范围可能表明试图实现广泛适用性,这增加了潜在影响,超出了单一狭窄的用户群体。

尽管如此,报告对用户的最大实际启示并非支持版本的列表,而是恶意代码的版本特异性存在。如果有害组件确实在9月17日的1.3版本中被移除,这表明更新安装可能有助于限制进一步的损害。

媒体曾尝试向Apple、SlowMist和OKX寻求评论,但在发布前未收到回复。

读者应密切关注安全社区的后续披露,最重要的是,核实是否安装了FomoPeek以及设备上当前运行的应用版本。如果用户仍安装了任何受影响版本,删除应用程序并更新到较新版本将是明智的即时步骤,同时应审查钱包活动是否存在任何异常转账。