Binance alerte les utilisateurs d'iPhone sur le malware FomoPeek ciblant les portefeuilles crypto

BNB
BTC
DOGE
ETH
LINK
SHIB
SOL
TON
UNI
sécurité du portefeuilleclé privéephrase de récupérationSlowMistmalwareiOS
il y a 1 heureSource: crypto.news
Binance alerte les utilisateurs d'iPhone sur le malware FomoPeek ciblant les portefeuilles crypto

Binance a averti les utilisateurs d'iPhone et d'iPad de vérifier s'ils ont installé FomoPeek après que des chercheurs en sécurité ont lié les versions 1.1 et 1.2 de l'application à un code malveillant capable d'exposer les clés privées, les phrases de récupération et d'autres données stockées sur les appareils concernés.

Résumé

  • Binance a averti les utilisateurs d'iPhone et d'iPad après la découverte d'un code malveillant dans les versions 1.1 et 1.2 de FomoPeek.
  • Le logiciel malveillant pourrait exploiter les vulnérabilités d'iOS pour accéder aux clés privées, aux phrases de récupération, aux identifiants de connexion et aux données stockées par d'autres applications.
  • Les utilisateurs concernés en auto-conservation ont été invités à créer de nouveaux portefeuilles sur des appareils propres et à transférer leurs actifs vers les nouvelles adresses.

Selon Binance, l'avertissement fait suite à un incident de sécurité divulgué par la communauté et aux conclusions d'entreprises de sécurité blockchain, dont SlowMist, qui a découvert que les versions concernées de FomoPeek pouvaient exploiter des vulnérabilités du système d'exploitation iOS d'Apple et obtenir des privilèges élevés sur un appareil.

Le logiciel malveillant cible l'appareil lui-même plutôt qu'une application crypto spécifique, a déclaré Binance. Une attaque réussie pourrait donc exposer les informations détenues par d'autres applications, notamment les identifiants de connexion, les historiques de discussion et les fichiers, ainsi que les données de portefeuille de cryptomonnaies.

Les utilisateurs qui ont installé FomoPeek et exécutent iOS 26.x ou une version antérieure doivent supprimer l'application, éviter de la réinstaller et mettre à jour leur système d'exploitation vers la dernière version disponible, selon Binance.

Les utilisateurs de portefeuilles en auto-conservation ont été invités à utiliser un appareil distinct sur lequel FomoPeek n'a jamais été installé pour créer un nouveau portefeuille et transférer leurs actifs vers la nouvelle adresse. Binance a demandé à toute personne détectant une activité inhabituelle sur ses actifs de préserver l'appareil concerné et les preuves pertinentes avant de contacter le support client.

Le logiciel malveillant FomoPeek pourrait échapper au bac à sable d'iOS

L'enquête de SlowMist a fourni plus de détails sur le fonctionnement des versions malveillantes après que la société de sécurité a reçu de multiples signalements de vol d'actifs impliquant une exposition de clés privées.

En collaboration avec l'équipe de sécurité d'OKX, les chercheurs ont découvert deux modules à l'intérieur des versions 1.1 et 1.2 de FomoPeek qui n'étaient pas liés aux fonctions annoncées de l'application. L'un contenait un cadre d'exploitation du noyau iOS équipé de huit méthodes d'exploitation, lui permettant de sélectionner une méthode d'attaque en fonction du modèle de l'appareil et de la version du système d'exploitation.

La couverture déclarée du cadre incluait iOS 12.0 à 18.7.2 et iOS 26.0 à 26.1, selon les chercheurs. SlowMist a indiqué que les versions plus anciennes d'iOS présentaient généralement un niveau de risque plus élevé.

Une fois une exploitation réussie, le code malveillant pouvait échapper au bac à sable d'iOS, déchiffrer les données du trousseau et accéder aux fichiers appartenant à d'autres applications. Un tel accès pourrait exposer les clés privées, les phrases de récupération de portefeuille, les identifiants de compte, les conversations et les fichiers stockés localement.

Les chercheurs ont découvert que le code malveillant communiquait avec une infrastructure sans lien avec les services publics de FomoPeek et pouvait recevoir des instructions à distance. L'analyse de ses communications a montré que les opérateurs pouvaient contrôler l'exécution de l'exploitation et la fréquence à laquelle le processus s'exécutait.

Les versions historiques obtenues via l'App Store officiel ont montré que FomoPeek 1.0 ne contenait pas les deux cadres malveillants. La version 1.1, build 105, les a introduits le 9 septembre, tandis que la version 1.2, build 110, a conservé le code après sa sortie le 12 septembre.

La version 1.3, build 111, a supprimé les deux cadres le 17 septembre, selon l'analyse de sécurité. Les versions concernées 1.1 et 1.2 avaient été distribuées via l'App Store officiel d'Apple plutôt que par des installations tierces ou re-signées.

Les malwares de portefeuilles crypto ont ciblé à plusieurs reprises les appareils mobiles

Les appareils mobiles sont restés une cible pour les malwares conçus pour obtenir les identifiants de portefeuilles crypto. En juillet, crypto.news a précédemment rapporté sur le spyware mobile SparkKitty, qui pouvait collecter des images à partir d'appareils iOS et Android infectés et les envoyer à des serveurs contrôlés par les attaquants.

Kaspersky avait initialement détaillé le malware en juin 2025 après avoir trouvé des applications infectées distribuées via l'App Store d'Apple, Google Play et des canaux non officiels. SparkKitty cherchait les phrases de récupération de portefeuille, les mots de passe et d'autres informations sensibles que les utilisateurs avaient stockées sous forme d'images sur leurs téléphones.

Une famille de malwares antérieure appelée SparkCat utilisait la reconnaissance optique de caractères pour scanner les images à la recherche de phrases de récupération de crypto-monnaie. Certaines applications infectées portant le logiciel malveillant avaient atteint les magasins d'applications officiels, tandis que Kaspersky a déclaré que la campagne était active depuis mars 2024.

Les chercheurs ont trouvé d'autres méthodes pour compromettre les iPhones sans compter sur les utilisateurs stockant des captures d'écran de phrases de récupération. En mars, le groupe de renseignement sur les menaces de Google a identifié un kit d'exploitation iPhone connu sous le nom de Coruna qui contenait cinq chaînes d'exploitation complètes et 23 vulnérabilités.

Le framework ciblait les appareils exécutant des versions entre iOS 13 et iOS 17.2.1 et pouvait rechercher sur les téléphones compromis les phrases de récupération de portefeuilles de crypto-monnaie et les informations financières. Les chercheurs de Google ont déclaré que la boîte à outils avait circulé entre différents groupes au fil du temps, y compris des cybercriminels à motivation financière.

Des applications malveillantes ont atteint l'App Store d'Apple

Les utilisateurs de crypto ont été confrontés à des menaces distinctes de la part d'applications qui usurpent l'identité de logiciels de portefeuille légitimes.

En août, une fausse application Wasabi Wallet est apparue sur l'App Store d'Apple et a été liée par des rapports de surveillance de sécurité au vol d'environ 6 BTC à une victime.

L'annonce frauduleuse a été identifiée comme le 27e clone de portefeuille crypto signalé trouvé sur l'App Store au cours de l'année 2026 à l'époque. Une fausse application Ledger représentait le plus grand cas signalé parmi les clones, avec environ 9,3 millions de dollars volés.

Une autre fausse application Ledger Live avait précédemment été liée à la perte de 5,9 BTC d'une valeur d'environ 420 000 $ du musicien américain Garrett Dutton, connu professionnellement sous le nom de G. Love.

Dutton a téléchargé un logiciel se faisant passer pour le gestionnaire Ledger Live sur un nouveau MacBook Neo et a entré sa phrase de récupération dans l'application frauduleuse. Les enregistrements de la blockchain ont montré que le Bitcoin volé se déplaçait ensuite vers plusieurs adresses de dépôt associées à l'échange KuCoin.

Contrairement aux schémas d'usurpation de portefeuille qui dépendent de la conviction d'un utilisateur à remettre manuellement une phrase de récupération, les conclusions de FomoPeek de SlowMist décrivent un code malveillant capable d'obtenir un accès système élevé et de collecter des informations à partir d'autres applications après avoir exploité le système d'exploitation.

Des malwares mobiles antérieurs ont vidé des milliers de portefeuilles crypto

SlowMist a précédemment enquêté sur des applications malveillantes qui obtenaient des informations de portefeuille directement à partir des appareils des utilisateurs.

En février 2025, la société de sécurité a rapporté qu'une fausse application appelée BOM avait compromis plus de 13 000 portefeuilles sur Android et iOS, avec des pertes estimées à plus de 1,82 million de dollars.

L'application demandait l'accès aux fichiers, photos et médias avant de scanner le stockage de l'appareil à la recherche de clés privées et de phrases mnémoniques et de transmettre les informations à un serveur distant, selon l'enquête.

L'analyse onchain a lié l'adresse principale de l'attaquant à des actifs volés qui se déplaçaient sur BNB Chain, Ethereum, Polygon, Arbitrum et Base. Les crypto-monnaies affectées comprenaient USDT, Ethereum, Wrapped Bitcoin et Dogecoin.

Pour les utilisateurs de FomoPeek, SlowMist a recommandé de vérifier les comptes pour toute activité non autorisée et de générer une nouvelle clé privée et phrase de récupération sur un appareil de confiance où l'application affectée n'avait jamais été installée. Les actifs détenus dans des portefeuilles potentiellement exposés via les versions 1.1 ou 1.2 devraient ensuite être déplacés vers le portefeuille nouvellement généré.

Binance a donné des instructions similaires dans son avis de sécurité, tout en conseillant aux utilisateurs de maintenir les logiciels de leur appareil à jour et d'éviter les applications provenant de sources non fiables.