Crypto Prices

Binance avverte gli utenti iPhone del malware FomoPeek che prende di mira i portafogli crypto

prima di 2 ore
4 minuti letti
1 visualizzazioni

Avviso di Sicurezza per Utenti iPhone e iPad

Binance ha avvertito gli utenti di iPhone e iPad di controllare se hanno installato l’app FomoPeek, dopo che i ricercatori di sicurezza hanno collegato le versioni 1.1 e 1.2 dell’app a codice malevolo capace di esporre chiavi private, frasi seed e altri dati memorizzati sui dispositivi interessati. Secondo Binance, l’avviso segue un incidente di sicurezza divulgato dalla comunità e le scoperte di aziende di sicurezza blockchain, tra cui SlowMist, che hanno trovato che le versioni interessate di FomoPeek potrebbero sfruttare vulnerabilità nel sistema operativo iOS di Apple, ottenendo privilegi elevati su un dispositivo.

Avviso di Sicurezza | Utenti iPhone: Controllate se avete mai installato l’app FomoPeek. Binance è a conoscenza di un incidente di sicurezza recentemente divulgato dalla comunità. Secondo aziende di sicurezza come SlowMist, l’app di terze parti FomoPeek (versioni 1.1–1.2) contiene…

Il malware prende di mira il dispositivo stesso anziché un’applicazione crypto specifica, ha affermato Binance. Un attacco riuscito potrebbe quindi esporre informazioni detenute da altre app, incluse credenziali di accesso, registri di chat e file, insieme ai dati del portafoglio di criptovalute. Gli utenti che hanno installato FomoPeek e utilizzano iOS 26.x o una versione precedente dovrebbero rimuovere l’applicazione, evitare di reinstallarla e aggiornare il proprio sistema operativo all’ultima versione disponibile, secondo Binance. Gli utenti di portafogli in custodia autonoma sono stati avvisati di utilizzare un dispositivo separato, che non ha mai avuto FomoPeek installato, per creare un nuovo portafoglio e trasferire i propri beni al nuovo indirizzo. Binance ha chiesto a chiunque rilevi attività insolite sui propri beni di preservare il dispositivo interessato e le prove pertinenti prima di contattare il supporto clienti.

Dettagli sull’Indagine di SlowMist

L’indagine di SlowMist ha fornito maggiori dettagli su come le versioni malevole operassero, dopo che l’azienda di sicurezza ha ricevuto molteplici segnalazioni di beni rubati a causa dell’esposizione di chiavi private. Collaborando con il team di sicurezza di OKX, i ricercatori hanno trovato due moduli all’interno delle versioni 1.1 e 1.2 di FomoPeek che non erano correlati alle funzioni pubblicizzate dell’applicazione. Uno di questi conteneva un framework di sfruttamento del kernel iOS dotato di otto metodi di sfruttamento, consentendo di selezionare un metodo di attacco in base al modello del dispositivo e alla versione del sistema operativo. La copertura dichiarata del framework includeva iOS 12.0 fino a 18.7.2 e iOS 26.0 fino a 26.1, secondo i ricercatori. SlowMist ha affermato che le versioni più vecchie di iOS affrontavano generalmente un livello di rischio più elevato.

Una volta che uno sfruttamento riusciva, il codice malevolo poteva sfuggire alla sandbox di iOS, decrittografare i dati di Keychain e accedere a file appartenenti ad altre applicazioni. Tale accesso potrebbe esporre chiavi private, frasi di recupero del portafoglio, credenziali dell’account, conversazioni e file memorizzati localmente.

I ricercatori hanno scoperto che il codice malevolo comunicava con infrastrutture non correlate ai servizi pubblici di FomoPeek e poteva ricevere istruzioni remote. L’analisi delle sue comunicazioni ha mostrato che gli operatori potevano controllare l’esecuzione degli sfruttamenti e con quale frequenza il processo veniva eseguito. Le versioni storiche ottenute tramite l’App Store ufficiale hanno mostrato che FomoPeek 1.0 non conteneva i due framework malevoli. La versione 1.1, build 105, li ha introdotti il 9 settembre, mentre la versione 1.2, build 110, ha mantenuto il codice dopo il rilascio del 12 settembre. La versione 1.3, build 111, ha rimosso entrambi i framework il 17 settembre, secondo l’analisi di sicurezza. Le versioni interessate 1.1 e 1.2 erano state distribuite tramite l’App Store ufficiale di Apple, anziché installazioni di terze parti o ri-firmate.

Minacce ai Dispositivi Mobili

I dispositivi mobili sono rimasti un obiettivo per malware progettati per ottenere credenziali di portafogli crypto. A luglio, crypto.news aveva precedentemente riportato sul malware mobile SparkKitty, che poteva raccogliere immagini da dispositivi iOS e Android infetti e inviarle a server controllati dagli attaccanti. Kaspersky aveva inizialmente dettagliato il malware a giugno 2025, dopo aver trovato applicazioni infette distribuite tramite l’App Store di Apple, Google Play e canali non ufficiali. SparkKitty cercava frasi di recupero del portafoglio, password e altre informazioni sensibili che gli utenti avevano memorizzato come immagini sui loro telefoni.

Una famiglia di malware precedente, chiamata SparkCat, utilizzava il riconoscimento ottico dei caratteri per scansionare le immagini alla ricerca di frasi di recupero delle criptovalute. Alcune applicazioni infette contenenti il software malevolo erano arrivate agli app store ufficiali, mentre Kaspersky ha affermato che la campagna era attiva dal marzo 2024.

I ricercatori hanno trovato altri metodi per compromettere gli iPhone senza fare affidamento sugli utenti che memorizzano screenshot delle frasi seed. A marzo, il Google Threat Intelligence Group ha identificato un kit di sfruttamento per iPhone noto come Coruna, che conteneva cinque catene di sfruttamento complete e 23 vulnerabilità. Il framework prendeva di mira dispositivi che eseguivano versioni tra iOS 13 e iOS 17.2.1 e poteva cercare telefoni compromessi per frasi di recupero del portafoglio di criptovalute e informazioni finanziarie. I ricercatori di Google hanno affermato che il toolkit si era spostato attraverso diversi gruppi nel tempo, inclusi criminali informatici motivati finanziariamente.

Conclusioni e Raccomandazioni

Gli utenti crypto hanno affrontato minacce separate da applicazioni che impersonano software di portafoglio legittimo. Ad agosto, un’app falsa di Wasabi Wallet è apparsa sull’App Store di Apple ed è stata collegata da rapporti di monitoraggio della sicurezza al furto di circa 6 BTC da una vittima. L’elenco fraudolento è stato identificato come il 27° clone di portafoglio crypto segnalato trovato sull’App Store durante il 2026 a quel tempo. Un’app falsa di Ledger rappresentava il caso più grande segnalato tra i cloni, con circa 9,3 milioni di dollari rubati.

A differenza degli schemi di impersonificazione dei portafogli che dipendono dal convincere un utente a cedere manualmente una frase di recupero, le scoperte di FomoPeek di SlowMist descrivono codice malevolo capace di ottenere accesso elevato al sistema e raccogliere informazioni da altre applicazioni dopo aver sfruttato il sistema operativo. SlowMist ha precedentemente indagato su applicazioni malevole che ottenevano informazioni sui portafogli direttamente dai dispositivi degli utenti. A febbraio 2025, l’azienda di sicurezza ha riportato che un’app falsa chiamata BOM aveva compromesso oltre 13.000 portafogli su Android e iOS, con perdite stimate superiori a 1,82 milioni di dollari.

L’applicazione richiedeva accesso a file, foto e media prima di scansionare la memoria del dispositivo per chiavi private e frasi mnemoniche e trasmettere le informazioni a un server remoto, secondo l’indagine. L’analisi on-chain ha collegato l’indirizzo principale dell’attaccante a beni rubati che si sono mossi attraverso BNB Chain, Ethereum, Polygon, Arbitrum e Base. Le criptovalute interessate includevano USDT, Ethereum, Wrapped Bitcoin e Dogecoin. Per gli utenti di FomoPeek, SlowMist ha raccomandato di controllare gli account per attività non autorizzate e generare una nuova chiave privata e frase seed su un dispositivo fidato dove l’applicazione interessata non era mai stata installata. I beni detenuti in portafogli potenzialmente esposti attraverso le versioni 1.1 o 1.2 dovrebbero quindi essere trasferiti al portafoglio appena generato. Binance ha fornito istruzioni simili nel suo avviso di sicurezza, mentre consigliava agli utenti di mantenere aggiornato il software del proprio dispositivo e di evitare applicazioni ottenute da fonti non affidabili.