Binance ostrzegł użytkowników iPhone'ów i iPadów, aby sprawdzili, czy zainstalowali FomoPeek, po tym jak badacze bezpieczeństwa powiązali wersje 1.1 i 1.2 aplikacji ze złośliwym kodem zdolnym do ujawnienia kluczy prywatnych, fraz seed i innych danych przechowywanych na zainfekowanych urządzeniach.
Podsumowanie
- Binance ostrzegł użytkowników iPhone'ów i iPadów po odkryciu złośliwego kodu w wersjach 1.1 i 1.2 FomoPeek.
- Złośliwe oprogramowanie mogło wykorzystać luki w iOS, aby uzyskać dostęp do kluczy prywatnych, fraz seed, danych logowania i danych przechowywanych przez inne aplikacje.
- Dotkniętym użytkownikom portfeli self-custody zalecano utworzenie nowych portfeli na czystych urządzeniach i przeniesienie swoich aktywów na nowe adresy.
Według Binance ostrzeżenie następuje po incydencie bezpieczeństwa ujawnionym przez społeczność oraz ustaleniach firm zajmujących się bezpieczeństwem blockchain, w tym SlowMist, które stwierdziły, że dotknięte wersje FomoPeek mogły wykorzystać luki w systemie operacyjnym iOS firmy Apple i uzyskać wysokie uprawnienia na urządzeniu.
Złośliwe oprogramowanie atakuje samo urządzenie, a nie konkretną aplikację kryptowalutową, powiedział Binance. Udany atak mógłby zatem ujawnić informacje przechowywane przez inne aplikacje, w tym dane logowania, zapisy czatów i pliki, a także dane portfela kryptowalutowego.
Użytkownicy, którzy zainstalowali FomoPeek i korzystają z iOS 26.x lub wcześniejszej wersji, powinni usunąć aplikację, unikać jej ponownej instalacji i zaktualizować system operacyjny do najnowszej dostępnej wersji, według Binance.
Użytkownikom portfeli self-custody zalecano użycie oddzielnego urządzenia, na którym nigdy nie zainstalowano FomoPeek, do utworzenia nowego portfela i przeniesienia swoich aktywów na nowy adres. Binance poprosił każdego, kto wykryje nietypową aktywność aktywów, o zachowanie dotkniętego urządzenia i odpowiednich dowodów przed skontaktowaniem się z obsługą klienta.
Złośliwe oprogramowanie FomoPeek mogło wydostać się z piaskownicy iOS
Śledztwo SlowMist dostarczyło więcej szczegółów na temat działania złośliwych wersji po tym, jak firma zajmująca się bezpieczeństwem otrzymała wiele zgłoszeń o skradzionych aktywach związanych z ujawnieniem kluczy prywatnych.
Współpracując z zespołem bezpieczeństwa OKX, badacze znaleźli dwa moduły wewnątrz FomoPeek w wersjach 1.1 i 1.2, które były niezwiązane z reklamowanymi funkcjami aplikacji. Jeden zawierał framework eksploatacji jądra iOS wyposażony w osiem metod exploitacji, pozwalający na wybór metody ataku w zależności od modelu urządzenia i wersji systemu operacyjnego.
Deklarowane pokrycie frameworka obejmowało iOS 12.0 do 18.7.2 oraz iOS 26.0 do 26.1, według badaczy. SlowMist powiedział, że starsze wersje iOS generalnie wiązały się z wyższym poziomem ryzyka.
Gdy exploit się powiódł, złośliwy kod mógł wydostać się z piaskownicy iOS, odszyfrować dane Keychain i uzyskać dostęp do plików należących do innych aplikacji. Taki dostęp mógł ujawnić klucze prywatne, frazy odzyskiwania portfela, dane uwierzytelniające konta, rozmowy i pliki przechowywane lokalnie.
Badacze odkryli, że złośliwy kod komunikował się z infrastrukturą niezwiązaną z publicznymi usługami FomoPeek i mógł otrzymywać zdalne instrukcje. Analiza jego komunikacji wykazała, że operatorzy mogli kontrolować wykonanie exploitu i częstotliwość uruchamiania procesu.
Historyczne wersje uzyskane za pośrednictwem oficjalnego App Store pokazały, że FomoPeek 1.0 nie zawierał dwóch złośliwych frameworków. Wersja 1.1, build 105, wprowadziła je 9 września, podczas gdy wersja 1.2, build 110, zachowała kod po wydaniu 12 września.
Wersja 1.3, build 111, usunęła oba frameworki 17 września, według analizy bezpieczeństwa. Dotknięte wersje 1.1 i 1.2 były dystrybuowane przez oficjalny App Store firmy Apple, a nie przez instalacje z stron trzecich lub ponownie podpisane.
Złośliwe oprogramowanie do portfeli kryptowalutowych wielokrotnie atakowało urządzenia mobilne
Urządzenia mobilne pozostają celem złośliwego oprogramowania zaprojektowanego do pozyskiwania danych uwierzytelniających do portfeli kryptowalutowych. W lipcu crypto.news informowało wcześniej o mobilnym oprogramowaniu szpiegującym SparkKitty, które mogło zbierać obrazy z zainfekowanych urządzeń iOS i Android i wysyłać je na serwery kontrolowane przez atakujących.
Kaspersky początkowo szczegółowo opisał to złośliwe oprogramowanie w czerwcu 2025 roku po odkryciu zainfekowanych aplikacji rozpowszechnianych przez Apple App Store, Google Play i nieoficjalne kanały. SparkKitty poszukiwało fraz odzyskiwania portfeli, haseł i innych wrażliwych informacji, które użytkownicy przechowywali jako obrazy w swoich telefonach.
Wcześniejsza rodzina złośliwego oprogramowania o nazwie SparkCat wykorzystywała optyczne rozpoznawanie znaków do skanowania obrazów w poszukiwaniu fraz odzyskiwania kryptowalut. Niektóre zainfekowane aplikacje zawierające to złośliwe oprogramowanie trafiły do oficjalnych sklepów z aplikacjami, a Kaspersky podał, że kampania była aktywna od marca 2024 roku.
Badacze znaleźli inne metody przejmowania iPhone'ów bez polegania na tym, że użytkownicy przechowują zrzuty ekranu z frazami seed. W marcu Grupa ds. Analizy Zagrożeń Google zidentyfikowała zestaw exploitów na iPhone'a znany jako Coruna, który zawierał pięć kompletnych łańcuchów exploitów i 23 luki w zabezpieczeniach.
Framework był wymierzony w urządzenia z wersjami od iOS 13 do iOS 17.2.1 i mógł przeszukiwać przejęte telefony w poszukiwaniu fraz odzyskiwania portfeli kryptowalutowych i informacji finansowych. Badacze Google twierdzą, że zestaw narzędzi przechodził przez różne grupy w czasie, w tym cyberprzestępców motywowanych finansowo.
Złośliwe aplikacje trafiły do Apple App Store
Użytkownicy kryptowalut napotkali odrębne zagrożenia ze strony aplikacji podszywających się pod legalne oprogramowanie portfeli.
W sierpniu fałszywa aplikacja Wasabi Wallet pojawiła się w Apple App Store i została powiązana przez raporty monitoringu bezpieczeństwa z kradzieżą około 6 BTC od jednej ofiary.
Oszukańcza pozycja została zidentyfikowana jako 27. zgłoszony klon portfela kryptowalutowego znaleziony w App Store w 2026 roku w tamtym czasie. Fałszywa aplikacja Ledger stanowiła największy zgłoszony przypadek wśród klonów, z około 9,3 miliona dolarów skradzionych.
Inna fałszywa aplikacja Ledger Live została wcześniej powiązana z utratą 5,9 BTC o wartości około 420 000 dolarów od amerykańskiego muzyka Garretta Duttona, znanego zawodowo jako G. Love.
Dutton pobrał oprogramowanie podszywające się pod menedżera Ledger Live na nowego MacBooka Neo i wprowadził swoją frazę odzyskiwania do oszukańczej aplikacji. Zapisy blockchain pokazały, że skradzione Bitcoin następnie trafiły na kilka adresów depozytowych powiązanych z giełdą KuCoin.
W przeciwieństwie do schematów podszywania się pod portfele, które polegają na przekonaniu użytkownika do ręcznego przekazania frazy odzyskiwania, ustalenia FomoPeek firmy SlowMist opisują złośliwy kod zdolny do uzyskania podwyższonego dostępu do systemu i zbierania informacji z innych aplikacji po wykorzystaniu systemu operacyjnego.
Wcześniejsze mobilne złośliwe oprogramowanie opróżniło tysiące portfeli kryptowalutowych
SlowMist wcześniej badał złośliwe aplikacje, które uzyskiwały informacje o portfelach bezpośrednio z urządzeń użytkowników.
W lutym 2025 roku firma zajmująca się bezpieczeństwem poinformowała, że fałszywa aplikacja o nazwie BOM naraziła ponad 13 000 portfeli na Androidzie i iOS, a szacowane straty przekroczyły 1,82 miliona dolarów.
Aplikacja zażądała dostępu do plików, zdjęć i multimediów, a następnie przeskanowała pamięć urządzenia w poszukiwaniu kluczy prywatnych i fraz mnemonicznych oraz przesłała informacje na zdalny serwer, zgodnie z dochodzeniem.
Analiza onchain powiązała główny adres atakującego ze skradzionymi aktywami, które przepłynęły przez BNB Chain, Ethereum, Polygon, Arbitrum i Base. Dotknięte kryptowaluty obejmowały USDT, Ethereum, Wrapped Bitcoin i Dogecoin.
Dla użytkowników FomoPeek SlowMist zalecił sprawdzenie kont pod kątem nieautoryzowanej aktywności i wygenerowanie nowego klucza prywatnego oraz frazy seed na zaufanym urządzeniu, na którym dotknięta aplikacja nigdy nie była zainstalowana. Aktywa przechowywane w portfelach potencjalnie narażonych przez wersje 1.1 lub 1.2 powinny następnie zostać przeniesione do nowo wygenerowanego portfela.
Binance przekazał podobne instrukcje w swoim powiadomieniu o bezpieczeństwie, jednocześnie zalecając użytkownikom aktualizowanie oprogramowania swoich urządzeń i unikanie aplikacji pochodzących z niezaufanych źródeł.






