Binance advierte a usuarios de iPhone sobre el malware FomoPeek que roba carteras de criptomonedas

BNB
BTC
DOGE
ETH
LINK
SHIB
SOL
TON
UNI
seguridad de billeteraclave privadafrase semillaSlowMistmalwareiOS
hace 1 horaFuente: crypto.news
Binance advierte a usuarios de iPhone sobre el malware FomoPeek que roba carteras de criptomonedas

Binance ha advertido a los usuarios de iPhone y iPad que verifiquen si han instalado FomoPeek después de que investigadores de seguridad vincularan las versiones 1.1 y 1.2 de la aplicación con código malicioso capaz de exponer claves privadas, frases semilla y otros datos almacenados en los dispositivos afectados.

Resumen

  • Binance ha advertido a los usuarios de iPhone y iPad después de que se descubriera código malicioso en las versiones 1.1 y 1.2 de FomoPeek.
  • El malware podría explotar vulnerabilidades de iOS para acceder a claves privadas, frases semilla, credenciales de inicio de sesión y datos almacenados por otras aplicaciones.
  • Se aconsejó a los usuarios de autocustodia afectados que crearan nuevas carteras en dispositivos limpios y transfirieran sus activos a las nuevas direcciones.

Según Binance, la advertencia sigue a un incidente de seguridad divulgado por la comunidad y a los hallazgos de empresas de seguridad blockchain, incluida SlowMist, que descubrió que las versiones afectadas de FomoPeek podían explotar vulnerabilidades en el sistema operativo iOS de Apple y obtener privilegios de alto nivel en un dispositivo.

El malware se dirige al propio dispositivo en lugar de a una aplicación cripto específica, dijo Binance. Por lo tanto, un ataque exitoso podría exponer información almacenada por otras aplicaciones, incluidas credenciales de inicio de sesión, registros de chat y archivos, junto con datos de carteras de criptomonedas.

Los usuarios que hayan instalado FomoPeek y ejecuten iOS 26.x o una versión anterior deben eliminar la aplicación, evitar reinstalarla y actualizar su sistema operativo a la última versión disponible, según Binance.

Se aconsejó a los usuarios de carteras de autocustodia que utilizaran un dispositivo separado que nunca haya tenido FomoPeek instalado para crear una nueva cartera y transferir sus activos a la nueva dirección. Binance pidió a cualquier persona que detecte actividad inusual en sus activos que preserve el dispositivo afectado y las pruebas relevantes antes de contactar con el servicio de atención al cliente.

El malware FomoPeek podría escapar del sandbox de iOS

La investigación de SlowMist proporcionó más detalles sobre cómo operaban las versiones maliciosas después de que la empresa de seguridad recibiera múltiples informes de activos robados relacionados con la exposición de claves privadas.

Trabajando con el equipo de seguridad de OKX, los investigadores encontraron dos módulos dentro de las versiones 1.1 y 1.2 de FomoPeek que no estaban relacionados con las funciones anunciadas de la aplicación. Uno contenía un framework de explotación del kernel de iOS equipado con ocho métodos de explotación, lo que le permitía seleccionar un método de ataque basado en el modelo del dispositivo y la versión del sistema operativo.

La cobertura declarada del framework incluía iOS 12.0 hasta 18.7.2 y iOS 26.0 hasta 26.1, según los investigadores. SlowMist dijo que las versiones más antiguas de iOS generalmente enfrentaban un mayor nivel de riesgo.

Una vez que un exploit tenía éxito, el código malicioso podía escapar del sandbox de iOS, descifrar datos del Keychain y acceder a archivos pertenecientes a otras aplicaciones. Dicho acceso podría exponer claves privadas, frases de recuperación de carteras, credenciales de cuentas, conversaciones y archivos almacenados localmente.

Los investigadores descubrieron que el código malicioso se comunicaba con infraestructura no relacionada con los servicios públicos de FomoPeek y podía recibir instrucciones remotas. El análisis de sus comunicaciones mostró que los operadores podían controlar la ejecución del exploit y la frecuencia con la que se ejecutaba el proceso.

Las versiones históricas obtenidas a través de la App Store oficial mostraron que FomoPeek 1.0 no contenía los dos frameworks maliciosos. La versión 1.1, compilación 105, los introdujo el 9 de septiembre, mientras que la versión 1.2, compilación 110, retuvo el código después de su lanzamiento el 12 de septiembre.

La versión 1.3, compilación 111, eliminó ambos frameworks el 17 de septiembre, según el análisis de seguridad. Las versiones afectadas 1.1 y 1.2 se habían distribuido a través de la App Store oficial de Apple en lugar de instalaciones de terceros o refirmadas.

El malware para carteras cripto ha atacado repetidamente dispositivos móviles

Los dispositivos móviles han seguido siendo un objetivo para el malware diseñado para obtener credenciales de carteras cripto. En julio, crypto.news informó anteriormente sobre el spyware móvil SparkKitty, que podía recopilar imágenes de dispositivos iOS y Android infectados y enviarlas a servidores controlados por atacantes.

Kaspersky había detallado inicialmente el malware en junio de 2025 después de encontrar aplicaciones infectadas distribuidas a través de la App Store de Apple, Google Play y canales no oficiales. SparkKitty buscaba frases de recuperación de carteras, contraseñas y otra información sensible que los usuarios habían almacenado como imágenes en sus teléfonos.

Una familia de malware anterior llamada SparkCat utilizó reconocimiento óptico de caracteres para escanear imágenes en busca de frases de recuperación de criptomonedas. Algunas aplicaciones infectadas que llevaban el software malicioso habían llegado a las tiendas de aplicaciones oficiales, mientras que Kaspersky dijo que la campaña había estado activa desde marzo de 2024.

Los investigadores han encontrado otros métodos para comprometer iPhones sin depender de que los usuarios almacenen capturas de pantalla de frases semilla. En marzo, el Grupo de Inteligencia de Amenazas de Google identificó un kit de explotación para iPhone conocido como Coruna que contenía cinco cadenas de explotación completas y 23 vulnerabilidades.

El framework estaba dirigido a dispositivos que ejecutaban versiones entre iOS 13 y iOS 17.2.1 y podía buscar en teléfonos comprometidos frases de recuperación de carteras de criptomonedas e información financiera. Los investigadores de Google dijeron que el kit de herramientas había pasado por diferentes grupos con el tiempo, incluidos ciberdelincuentes con motivaciones financieras.

Aplicaciones maliciosas han llegado a la App Store de Apple

Los usuarios de criptomonedas se han enfrentado a amenazas separadas de aplicaciones que suplantan software de cartera legítimo.

En agosto, una aplicación falsa de Wasabi Wallet apareció en la App Store de Apple y fue vinculada por informes de monitoreo de seguridad al robo de aproximadamente 6 BTC de una víctima.

El listado fraudulento fue identificado como el clon número 27 de cartera cripto reportado encontrado en la App Store durante 2026 en ese momento. Una aplicación falsa de Ledger representó el caso más grande reportado entre los clones, con aproximadamente $9.3 millones robados.

Otra aplicación falsa de Ledger Live había sido vinculada previamente a la pérdida de 5.9 BTC por un valor aproximado de $420,000 del músico estadounidense Garrett Dutton, conocido profesionalmente como G. Love.

Dutton descargó software que se hacía pasar por el administrador de Ledger Live en un nuevo MacBook Neo e ingresó su frase de recuperación en la aplicación fraudulenta. Los registros de blockchain mostraron que el Bitcoin robado se movió posteriormente a varias direcciones de depósito asociadas con el exchange KuCoin.

A diferencia de los esquemas de suplantación de carteras que dependen de convencer a un usuario de entregar manualmente una frase de recuperación, los hallazgos de FomoPeek de SlowMist describen código malicioso capaz de obtener acceso elevado al sistema y recopilar información de otras aplicaciones después de explotar el sistema operativo.

Malware móvil anterior drenó miles de carteras cripto

SlowMist ha investigado previamente aplicaciones maliciosas que obtuvieron información de carteras directamente de los dispositivos de los usuarios.

En febrero de 2025, la firma de seguridad informó que una aplicación falsa llamada BOM había comprometido más de 13,000 carteras en Android e iOS, con pérdidas estimadas superiores a $1.82 millones.

La aplicación solicitó acceso a archivos, fotos y medios antes de escanear el almacenamiento del dispositivo en busca de claves privadas y frases mnemónicas y transmitir la información a un servidor remoto, según la investigación.

El análisis onchain vinculó la dirección principal del atacante con activos robados que se movieron a través de BNB Chain, Ethereum, Polygon, Arbitrum y Base. Las criptomonedas afectadas incluyeron USDT, Ethereum, Wrapped Bitcoin y Dogecoin.

Para los usuarios de FomoPeek, SlowMist recomendó revisar las cuentas en busca de actividad no autorizada y generar una nueva clave privada y frase semilla en un dispositivo de confianza donde la aplicación afectada nunca se haya instalado. Los activos mantenidos en carteras potencialmente expuestas a través de las versiones 1.1 o 1.2 deberían entonces transferirse a la cartera recién generada.

Binance dio instrucciones similares en su aviso de seguridad, mientras aconsejaba a los usuarios mantener actualizado el software de sus dispositivos y evitar aplicaciones obtenidas de fuentes no confiables.