Binance įspėjimas dėl FomoPeek: iPhone ir iPad pavojus

Binance įspėja iPhone ir iPad naudotojus apie FomoPeek kenkėjišką programą, kuri išnaudojo iOS branduolį, dešifruodama raktų saugyklą ir keliančia grėsmę kriptovaliutų piniginėms. Instrukcijos ir apsaugos žingsniai pateikti straipsnyje.

Binance įspėjimas dėl FomoPeek: iPhone ir iPad pavojus

6 Minutės

Sekti „Google“

Binance įspėjimas dėl FomoPeek: iPhone ir iPad pavojus

Binance išleido skubų saugumo pranešimą iPhone ir iPad naudotojams po to, kai saugumo tyrėjai aptiko kenkėjišką kodą FomoPeek populiarios programos 1.1 ir 1.2 versijose. Analizę atliko blokų grandinės saugumo įmonės, įskaitant SlowMist, bendradarbiaudamos su OKX saugumo tyrėjais. Tyrėjai nustatė, kad programoje buvo iOS branduolio išnaudojimo sistemos karkasas, galintis pakelti privilegijas paveiktuose įrenginiuose ir nutekinti labai jautrius duomenis, tokius kaip privatūs raktai, atkūrimo frazės, prisijungimo duomenys, pokalbių žurnalai ir vietiniai failai.

Kodėl tai svarbu kriptovaliutų naudotojams ir savarankiškai saugančioms piniginėms

FomoPeek nėra nukreiptas ataka prieš konkrečią piniginės programą. Aptiktas kenkėjiškas kodas veikia įrenginio lygiu, išsilaisvindamas iš iOS aplinkos apribojimų ir dešifruodamas raktų saugyklos (Keychain) įrašus bei failus, priklausančius kitoms programoms. Tai reiškia, kad bet kuri kriptovaliutų piniginė, saugoma ar pasiekiama kompromituotame telefone arba planšetėje, gali būti pavojuje. Savarankiškos priežiūros vartotojai, kurių privatūs raktai ar atkūrimo frazės yra paveiktame įrenginyje, gali patirti lėšų praradimą, jei neimama greitų veiksmų.

Binance ir SlowMist pateikė praktinius nurodymus: pašalinti FomoPeek programą, neįdiegti jos iš naujo, atnaujinti iOS į naujausią prieinamą versiją ir, svarbiausia, sukurti naujas pinigines švariu įrenginiu, kuriame niekada nebuvo įdiegta kenksminga programa. Jei yra nors menkiausia tikimybė, kad seni raktai buvo atskleisti, lėšos turi būti nedelsiant pervestos į naujas adresus. Kiekvienas, pastebėjęs įtartiną veiklą, turėtų išsaugoti kompromituotą įrenginį ir įrodymus prieš kreipiantis į palaikymą arba teisėsaugą.

Kaip veikė FomoPeek 1.1 ir 1.2 versijos

Branduolio išnaudojimų karkasas ir daugiafunkcis užpuolimo metodas

Tyrėjai aptiko du slaptus modulius FomoPeek 1.1 (build 105) ir 1.2 (build 110), kurie neturėjo nieko bendra su programos deklaruota funkcionalybe. Viename modulyje buvo iOS branduolio išnaudojimų karkasas su aštuoniais atskirais išnaudojimų metodais. Šis karkasas buvo sukurtas pasirinkti optimalų išnaudojimų grandinę pagal įrenginio modelį ir įdiegtą iOS versiją, leidžiant operatoriams maksimalizuoti sėkmės tikimybę plačiame taikinių diapazone.

Pasak SlowMist, karkasas teigė, kad apima kelias iOS kartas, įskaitant senesnius išleidimus nuo iOS 12.0 iki 18.7.2 ir naujesnes versijas nuo iOS 26.0 iki 26.1. Analizė pažymėjo, kad senesnės iOS versijos paprastai kelia didesnę riziką, tačiau karkaso modulio dizainas leido jam prisitaikyti tiek prie legacy, tiek prie naujesnių programinės įrangos versijų nurodytuose diapazonuose.

Aplinkos apribojimų apeidimas, raktų saugyklos dešifravimas ir nuotolinis valdymas

Sėkmingai įvykus išnaudojimui, kenkėjiškas kodas galėjo išsilaisvinti iš iOS aplinkos apribojimų, išgauti ir dešifruoti raktų saugyklos įrašus bei pasiekti kitų programų saugomus failus ir duomenis. Tai suteikė užpuolikams galimybę gauti piniginės atkūrimo frazes, privatųsias raktus, slaptažodžius, žinutes, nuotraukas ir kitas vietoje saugomas bylas.

Tyrėjai taip pat pastebėjo, kad kenkėjiška programa komunikuodavo su komandų ir valdymo (Command-and-Control) infrastruktūra, nepriklausančia programos teisėtoms paslaugoms. Šie ryšiai leido operatoriams nuotoliniu būdu nurodyti, kuriuos išnaudojimus vykdyti, kada juos paleisti ir kaip dažnai mėginti eskalaciją. Istorinės App Store kopijos rodo, kad FomoPeek 1.0 neturėjo kenkėjiškų karkasų, kurie pasirodė versijoje 1.1 ir išliko 1.2, o vėliau buvo pašalinti versijoje 1.3 (build 111) rugsėjo 17 d., pagal saugumo laiko juostą.

Platinimas per App Store ir kodėl tai kelia susirūpinimą

Vienas reikšmingas šio incidento aspektas yra tas, kad paveikti FomoPeek build'ai buvo platinami per oficialią Apple App Store, o ne per šoninius diegimus, persirašytas paketus ar trečiųjų šalių parduotuves. Tai atskleidžia nuolatinį iššūkį: net oficialios aplikacijų parduotuvės kartais gali talpinti programas, kurios vėliau atskleidžia kenkėjiškas komponentes ar paslėptą funkcionalumą. Kriptovaliutų vartotojams tai reiškia, kad programų šaltinio patikra vien tik pagal parduotuvę nepakanka; svarbi įrenginio higiena, operacinės sistemos atnaujinimai ir konservatyvus leidimų valdymas.

Kontekstas: mobili kenkėjiška programa, taikanti kripto, turi ilgą istoriją

Mobilūs įrenginiai buvo nuolatinis taikinys kenkėjiškoms programoms, kurios renka kriptovaliutų piniginių prisijungimo duomenis. Pastaraisiais metais tyrėjai dokumentavo kelias šeimas ir kampanijas, kurios rinko atkūrimo frazes, privatųsias raktus ir prisijungimo duomenis:

  • SparkKitty ir SparkCat: kenkėjiškų programų šeimos, pranešta, kad renka nuotraukas, kuriose yra piniginės atkūrimo frazės, ir naudoja optinį simbolių atpažinimą (OCR) išgauti jautrius tekstus. Kaspersky atskleidė SparkKitty ir ankstesnius SparkCat pavyzdžius, platinimus tiek per oficialius, tiek per neoficialius kanalus.
  • Coruna išnaudojimų paketas: Google Grėsmės Žvalgybos Grupė aprašė iPhone išnaudojimų įrankių rinkinį su keliomis išnaudojimų grandinėmis, galinčiomis ieškoti kompromituotuose telefonuose piniginių atkūrimo frazių ir finansinių duomenų.
  • BOM: netikra programa, tirta SlowMist 2025 metų pradžioje, kompromitavo daugiau nei 13 000 piniginių Android ir iOS sistemose, tikrindama įrenginio saugyklą dėl mnemoninių frazių ir siųsdama jas į užpuolikų kontroliuojamus serverius.
  • Piniginės apsimetimo sukčiai: netikros piniginės programos, apsimetančios Wasabi, Ledger Live ir kitomis, pasirodė App Store ir kitose platformose, tiesiogiai apgaudinėdamos vartotojus ir priversdamos įvesti atkūrimo frazes bei prarasti lėšas.

Šie incidentai atskleidžia dvi dažnas užpuolikų strategijas: priversti vartotojus atskleisti atkūrimo frazes per netikras piniginių sąsajas ir slapta išnaudoti įrenginio pažeidžiamumus, kad būtų ištraukti raktai ir failai be tiesioginės vartotojo sąveikos. SlowMist analizė rodo, kad FomoPeek naudojo antrąjį požiūrį, siekdamas privilegijų, kad surinktų duomenis tarp programų, o ne tik pasikliautų socialinės inžinerijos triukais.

Praktiniai vartotojo žingsniai: skubi ir ilgalaikė veikla

Skubus atsakas, jei įdiegėte FomoPeek

  • Pašalinkite FomoPeek programą iš bet kurio įrenginio, kuriame ji buvo įdiegta, ir neįdiekite jos iš naujo.
  • Atnaujinkite iOS į naujausią prieinamą versiją; saugumo pataisos gali užblokuoti kenkėjiško kodo naudojamas išnaudojimo grandines.
  • Jei naudojate savarankiškas pinigines bet kuriame įrenginyje, kuriame veikė FomoPeek 1.1 arba 1.2, laikykite, kad jos buvo kompromituotos. Sukurkite naują piniginę ir privatų raktą kitame, švariame įrenginyje, kuriame niekada nebuvo įdiegta ši programa.
  • Perkelkite lėšas iš galimai atskleistų adresų į naują piniginę nedelsiant. Prioritetą teikite didelės vertės turtui.
  • Išsaugokite kompromituotą įrenginį ir bet kokius žurnalus ar įrodymus, jei pastebite įtartiną veiklą. Susisiekite su piniginės paslaugų teikėju, biržos palaikymu arba teisėsauga pateikdami šią informaciją.

Ilgalaikės atsargumo priemonės kripto turėtojams

  • Didelėms sumoms ir ilgalaikei saugojimui rinkitės aparatines pinigines arba air-gapped pasirašymo įrenginius. Aparatinės piniginės reikšmingai sumažina riziką nuo mobiliųjų ar stalinių kenkėjiškų programų, taikančių į privačius raktus.
  • Saugiai atsargininkite atkūrimo frazes ir venkite jų ekrano kopijavimo arba saugojimo kaip tekstinių failų įrenginiuose, prijungtuose prie interneto.
  • Reguliariai atnaujinkite įrenginių programinę įrangą ir programas; diegkite saugumo pataisas laiku.
  • Apribokite programų leidimus ir venkite diegti programinę įrangą iš nežinomų ar nepatikimų kūrėjų, net jei ji rodoma oficialiose parduotuvėse.
  • Naudokite galutinio taško saugumo įrankius ir mobiliųjų grėsmių aptikimo sprendimus, kai įmanoma, kad gautumėte papildomą apsaugą nuo šnipinėjimo programų ir privilegijų eskalacijos bandymų.

Ką daro saugumo tyrėjai ir platformos

SlowMist, OKX saugumo komanda ir kitos blokų grandinės saugumo grupės paskelbė technines analizes ir laiko juostas, rodančias, kaip kenkėjiškas kodas buvo įdiegtas ir vėliau pašalintas iš vėlesnių build'ų. Binance sustiprino šiuos išvadas viešindama įspėjimą klientams, kviesdama juos patikrinti įrenginius ir atlikti korekcinius veiksmus.

Šis incidentas pabrėžia bendradarbiavimo tarp programėlių parduotuvių, saugumo tyrėjų ir platformų operatorių svarbą greitai aptikti ir pašalinti kenkėjiškas programas. Tai taip pat iliustruoja, kodėl blokų grandinės saugumo įmonės ir toliau akcentuoja įrenginio lygmens kontrolę bei aparatine įranga pagrįstos savarankiškos priežiūros vertę.

Paskutinės išvados kripto bendruomenei

FomoPeek kenkėjiški komponentai demonstruoja sudėtingą, įrenginio lygio grėsmę, kuri yra daugiau nei paprastas piniginės apsimetimas. Sugebėjimas apeiti iOS aplinkos apribojimus, dešifruoti raktų saugyklos įrašus ir pasiekti failus tarp programų kelia didesnę riziką savarankiškoms piniginėms ir mobiliųjų piniginių vartotojams.

Skubus veikimas kiekvienam, kuris įdiegė FomoPeek 1.1 arba 1.2, yra gyvybiškai svarbus: pašalinkite programą, atnaujinkite iOS, sukurkite naujus raktus patikimame įrenginyje ir perkelkite lėšas. Ilgalaikėje perspektyvoje aparatinių piniginių naudojimas, griežta įrenginių higiena ir atsargus programų diegimo praktikos sumažins ateities kompromitavimo riziką. Tokie saugumo incidentai primena, kad privačių raktų apsauga reikalauja tiek saugaus vartotojų elgesio, tiek nuolatinio budrumo mobiliojoje ekosistemoje.

Palikti komentarą

Komentarai

Komentarų dar nėra. Būkite pirmas.