Исследователи SlowMist сообщили, что FomoPeek crypto stealer мог быть задействован в кражах активов у пользователей iOS-приложения FomoPeek: в приложении обнаружили вредоносный код, перехватывавший сид-фразы криптокошельков. Что выяснила SlowMist По данным специалистов, во всех подтвержденных эпизодах фигурировала утечка приватных ключей. Часть пострадавших ранее устанавливала и использовала FomoPeek версий 1.1 и 1.2. В зоне риска названы устройства […]
Исследователи SlowMist сообщили, что FomoPeek crypto stealer мог быть задействован в кражах активов у пользователей iOS-приложения FomoPeek: в приложении обнаружили вредоносный код, перехватывавший сид-фразы криптокошельков.
По данным специалистов, во всех подтвержденных эпизодах фигурировала утечка приватных ключей. Часть пострадавших ранее устанавливала и использовала FomoPeek версий 1.1 и 1.2.
В зоне риска названы устройства на iOS с прошивками 12.0-18.7 и 26.0-26.1.
В этих версиях приложения нашли два сторонних модуля, которые не связаны с заявленными возможностями FomoPeek. Один из них включает фреймворки DarkSword для взлома ядра iOS. В модуле предусмотрены восемь методов атаки, а подходящий вариант может подбираться автоматически с учетом модели устройства и версии операционной системы.

Если внедрение проходило успешно, приложение могло выйти за пределы песочницы, получить доступ к данным Keychain, расшифровать их и читать файлы других приложений на устройстве.
SlowMist также заявила, что приложение связывалось со скрытыми серверами, которые не относятся к публичным сервисам FomoPeek. Через эти серверы оно могло получать удаленные команды.
По оценке исследователей, атакующая функциональность уже была активирована и запускалась автоматически через определенные интервалы. Более уязвимыми названы устройства со старыми версиями iOS.
Пользователям FomoPeek советуют проверить счета на признаки подозрительной активности. На доверенном устройстве рекомендуется создать новый аккаунт с новой сид-фразой и новым приватным ключом, а затем как можно быстрее перевести активы.
Кроме того, SlowMist рекомендует обновить iOS до последней доступной версии, не переустанавливать приложение и при признаках компрометации обращаться в официальную поддержку соответствующей платформы. Устройство и материалы, связанные с инцидентом, следует сохранить для дальнейшего расследования.
Ранее, в апреле, мошенники похитили $9,5 млн через фишинг-приложение Ledger в App Store.