Crypto Prices

Binance предупреждает пользователей iPhone о вредоносном ПО FomoPeek, нацеленном на криптовалютные кошельки

3 часа назад
2 минут чтения
2 просмотров

Предупреждение от Binance

Binance предупредила пользователей iPhone и iPad проверить, установлено ли у них приложение FomoPeek. Это предупреждение стало результатом исследований безопасности, которые связали версии 1.1 и 1.2 приложения с вредоносным кодом, способным раскрывать приватные ключи, сид-фразы и другие данные, хранящиеся на затронутых устройствах.

Инцидент безопасности

Согласно информации от Binance, предупреждение последовало за инцидентом безопасности, о котором сообщила общественность, и выводами компаний, занимающихся блокчейн-безопасностью, включая SlowMist. Эти компании обнаружили, что затронутые версии FomoPeek могут использовать уязвимости в операционной системе iOS от Apple и получать высокие привилегии на устройстве.

Уведомление о безопасности: пользователи iPhone, проверьте, устанавливали ли вы когда-либо приложение FomoPeek. Binance осведомлена о недавнем инциденте безопасности, о котором сообщила общественность.

Рекомендации для пользователей

Пользователям, установившим FomoPeek и использующим iOS 26.x или более раннюю версию, рекомендуется удалить приложение, избегать его переустановки и обновить операционную систему до последней доступной версии.

Пользователям кошельков с самоуправлением было рекомендовано использовать отдельное устройство, на котором никогда не было установлено FomoPeek, для создания нового кошелька и перевода своих активов на новый адрес. Binance призвала всех, кто обнаружит необычную активность с активами, сохранить затронутое устройство и соответствующие доказательства перед обращением в службу поддержки.

Исследование вредоносного ПО

Исследование SlowMist предоставило больше деталей о том, как работали вредоносные версии после того, как компания безопасности получила несколько отчетов о краже активов, связанных с раскрытием приватных ключей. Работая с командой безопасности OKX, исследователи обнаружили два модуля внутри версий FomoPeek 1.1 и 1.2, которые не имели отношения к рекламируемым функциям приложения.

Один из них содержал фреймворк эксплуатации ядра iOS, оснащенный восемью методами эксплуатации, позволяя выбирать метод атаки в зависимости от модели устройства и версии операционной системы. Заявленное покрытие фреймворка включало iOS 12.0 до 18.7.2 и iOS 26.0 до 26.1, согласно данным исследователей.

Доступ к данным пользователей

Как только эксплуатация была успешной, вредоносный код мог покинуть песочницу iOS, расшифровать данные Keychain и получить доступ к файлам, принадлежащим другим приложениям. Такой доступ мог раскрыть приватные ключи, фразы восстановления кошелька, учетные данные аккаунтов, переписки и локально хранящиеся файлы.

Исследователи обнаружили, что вредоносный код взаимодействовал с инфраструктурой, не связанной с публичными сервисами FomoPeek, и мог получать удаленные инструкции. Анализ его коммуникаций показал, что операторы могли контролировать выполнение эксплуатации и частоту запуска процесса.

Исторические версии приложения

Исторические версии, полученные через официальный App Store, показали, что FomoPeek 1.0 не содержал двух вредоносных фреймворков. Версия 1.1, сборка 105, представила их 9 сентября, в то время как версия 1.2, сборка 110, сохранила код после своего релиза 12 сентября. Версия 1.3, сборка 111, удалила оба фреймворка 17 сентября, согласно анализу безопасности.

Затронутые версии 1.1 и 1.2 распространялись через официальный App Store Apple, а не через сторонние или переименованные установки.

Угрозы для пользователей криптовалют

Мобильные устройства остаются целью для вредоносного ПО, предназначенного для получения учетных данных криптовалютных кошельков. В июле crypto.news ранее сообщал о мобильном шпионском ПО SparkKitty, которое могло собирать изображения с зараженных устройств iOS и Android и отправлять их на серверы, контролируемые злоумышленниками.

Ранее семейство вредоносного ПО под названием SparkCat использовало оптическое распознавание символов для сканирования изображений на наличие фраз восстановления криптовалют. Некоторые зараженные приложения с вредоносным ПО достигли официальных магазинов приложений, в то время как Kaspersky сообщила, что кампания была активна с марта 2024 года.

Рекомендации по безопасности

Для пользователей FomoPeek SlowMist рекомендовала проверять счета на наличие несанкционированной активности и генерировать новый приватный ключ и сид-фразу на доверенном устройстве, на котором затронутое приложение никогда не было установлено. Активы, хранящиеся в кошельках, потенциально подвергнутых риску через версии 1.1 или 1.2, должны быть перемещены на вновь сгенерированный кошелек.

Binance дала аналогичные инструкции в своем уведомлении о безопасности, одновременно советуя пользователям поддерживать программное обеспечение своих устройств в актуальном состоянии и избегать приложений, полученных из ненадежных источников.

Популярные статьи