Bericht über bösartige iOS-App FomoPeek
SlowMist hat berichtet, dass bösartige Versionen der App FomoPeek, die über den App Store von Apple verbreitet wurden, iOS-Kernel-Exploits verwendeten, um die Sandbox zu umgehen und auf sensible Daten anderer Apps zuzugreifen. Diese bösartige iOS-App steht im Zusammenhang mit einem Diebstahl von fast 580.000 USD in Kryptowährung, nachdem Forscher festgestellt hatten, dass sie mehrere Kernel-Exploits enthielt, die es ermöglichten, die Sicherheitsvorkehrungen von Apple zu umgehen und auf vertrauliche Wallet-Daten zuzugreifen.
Details zur Untersuchung
Laut einer Untersuchung der Blockchain-Sicherheitsfirma SlowMist führte die App FomoPeek zwei bösartige Module ein, die iOS-Schwachstellen ausnutzten, um erhöhte Berechtigungen zu erlangen und auf Keychain-Daten sowie Dateien anderer Apps zuzugreifen. SlowMist gab an, dass die betroffenen Versionen der App am 9. und 12. September veröffentlicht wurden, während die Version 1.3, die am 17. September herauskam, die bösartigen Komponenten entfernte.
Die Untersuchung, die in Zusammenarbeit mit dem Sicherheitsteam von OKX durchgeführt wurde, begann, nachdem SlowMist Berichte von Nutzern erhalten hatte, die einen Vermögensdiebstahl erlitten hatten und festgestellt hatten, dass einige von ihnen zuvor die betroffenen Versionen von FomoPeek installiert hatten. Das Exploit-Framework umfasste acht verschiedene Angriffsarten und unterstützte iOS-Versionen von 12.0 bis 18.7.2 sowie 26.0 bis 26.1.
Identifizierung der Hackeradresse
Die Onchain-Analyse von SlowMist identifizierte eine primäre Hackeradresse, die mit dem Vorfall in Verbindung stand und etwa 579.984 USDT erhielt. Die Firma stellte fest, dass diese Adresse am 15. September aktiv wurde und dass die gestohlenen Gelder mehrere Blockchain-Netzwerke durchliefen, bevor sie konsolidiert und über verschiedene Adressen und Dienste transferiert wurden. Teile der Gelder wurden an Dienste wie FixedFloat, KuCoin und cce.cash transferiert, während andere Beträge über zusätzliche Adressen verteilt wurden, die SlowMist weiterhin verfolgt.
Cointelegraph kontaktierte Apple, SlowMist und OKX für einen Kommentar, erhielt jedoch vor der Veröffentlichung keine Antwort.