A Binance alertou usuários de iPhone e iPad para verificarem se instalaram o FomoPeek depois que pesquisadores de segurança vincularam as versões 1.1 e 1.2 do aplicativo a um código malicioso capaz de expor chaves privadas, frases-semente e outros dados armazenados nos dispositivos afetados.
Resumo
- A Binance alertou usuários de iPhone e iPad após a descoberta de código malicioso nas versões 1.1 e 1.2 do FomoPeek.
- O malware poderia explorar vulnerabilidades do iOS para acessar chaves privadas, frases-semente, credenciais de login e dados armazenados por outros aplicativos.
- Usuários de autocustódia afetados foram aconselhados a criar novas carteiras em dispositivos limpos e transferir seus ativos para os novos endereços.
De acordo com a Binance, o alerta segue um incidente de segurança divulgado pela comunidade e descobertas de empresas de segurança blockchain, incluindo a SlowMist, que constatou que as versões afetadas do FomoPeek poderiam explorar vulnerabilidades no sistema operacional iOS da Apple e obter privilégios de alto nível em um dispositivo.
O malware tem como alvo o próprio dispositivo, e não um aplicativo de criptomoeda específico, disse a Binance. Um ataque bem-sucedido poderia, portanto, expor informações mantidas por outros aplicativos, incluindo credenciais de login, registros de conversas e arquivos, além de dados de carteiras de criptomoedas.
Usuários que instalaram o FomoPeek e executam o iOS 26.x ou uma versão anterior devem remover o aplicativo, evitar reinstalá-lo e atualizar seu sistema operacional para a versão mais recente disponível, de acordo com a Binance.
Usuários de carteiras de autocustódia foram aconselhados a usar um dispositivo separado que nunca teve o FomoPeek instalado para criar uma nova carteira e transferir seus ativos para o novo endereço. A Binance pediu a qualquer pessoa que detecte atividade incomum de ativos que preserve o dispositivo afetado e as evidências relevantes antes de entrar em contato com o suporte ao cliente.
O malware FomoPeek poderia escapar do sandbox do iOS
A investigação da SlowMist forneceu mais detalhes sobre como as versões maliciosas operavam depois que a empresa de segurança recebeu vários relatos de ativos roubados envolvendo exposição de chaves privadas.
Trabalhando com a equipe de segurança da OKX, os pesquisadores encontraram dois módulos dentro das versões 1.1 e 1.2 do FomoPeek que não tinham relação com as funções anunciadas do aplicativo. Um continha uma estrutura de exploração de kernel do iOS equipada com oito métodos de exploração, permitindo selecionar um método de ataque com base no modelo do dispositivo e na versão do sistema operacional.
A cobertura declarada da estrutura incluía iOS 12.0 até 18.7.2 e iOS 26.0 até 26.1, de acordo com os pesquisadores. A SlowMist disse que versões mais antigas do iOS geralmente enfrentavam um nível de risco mais alto.
Uma vez que uma exploração fosse bem-sucedida, o código malicioso poderia escapar do sandbox do iOS, descriptografar dados do Keychain e acessar arquivos pertencentes a outros aplicativos. Tal acesso poderia expor chaves privadas, frases de recuperação de carteira, credenciais de conta, conversas e arquivos armazenados localmente.
Os pesquisadores descobriram que o código malicioso se comunicava com infraestrutura não relacionada aos serviços públicos do FomoPeek e poderia receber instruções remotas. A análise de suas comunicações mostrou que os operadores podiam controlar a execução da exploração e a frequência com que o processo era executado.
Versões históricas obtidas através da App Store oficial mostraram que o FomoPeek 1.0 não continha as duas estruturas maliciosas. A versão 1.1, build 105, as introduziu em 9 de setembro, enquanto a versão 1.2, build 110, manteve o código após seu lançamento em 12 de setembro.
A versão 1.3, build 111, removeu ambas as estruturas em 17 de setembro, de acordo com a análise de segurança. As versões afetadas 1.1 e 1.2 foram distribuídas através da App Store oficial da Apple, em vez de instalações de terceiros ou reassinadas.
Malware de carteira cripto tem como alvo repetidamente dispositivos móveis
Dispositivos móveis continuam sendo alvo de malware projetado para obter credenciais de carteiras cripto. Em julho, o crypto.news noticiou anteriormente sobre o spyware móvel SparkKitty, que podia coletar imagens de dispositivos iOS e Android infectados e enviá-las para servidores controlados por atacantes.
A Kaspersky detalhou inicialmente o malware em junho de 2025 após encontrar aplicativos infectados distribuídos pela App Store da Apple, Google Play e canais não oficiais. O SparkKitty buscava frases de recuperação de carteiras, senhas e outras informações sensíveis que os usuários armazenavam como imagens em seus telefones.
Uma família de malware anterior chamada SparkCat usava reconhecimento óptico de caracteres para escanear imagens em busca de frases de recuperação de criptomoedas. Alguns aplicativos infectados que carregavam o software malicioso chegaram às lojas de aplicativos oficiais, enquanto a Kaspersky disse que a campanha estava ativa desde março de 2024.
Pesquisadores encontraram outros métodos para comprometer iPhones sem depender de usuários armazenando capturas de tela de frases semente. Em março, o Grupo de Inteligência de Ameaças do Google identificou um kit de exploração para iPhone conhecido como Coruna que continha cinco cadeias de exploração completas e 23 vulnerabilidades.
O framework tinha como alvo dispositivos executando versões entre iOS 13 e iOS 17.2.1 e podia procurar em telefones comprometidos frases de recuperação de carteiras de criptomoedas e informações financeiras. Pesquisadores do Google disseram que o kit de ferramentas passou por diferentes grupos ao longo do tempo, incluindo criminosos cibernéticos com motivação financeira.
Aplicativos maliciosos chegaram à App Store da Apple
Usuários de cripto enfrentaram ameaças separadas de aplicativos que se passam por software de carteira legítimo.
Em agosto, um aplicativo falso da Wasabi Wallet apareceu na App Store da Apple e foi vinculado por relatórios de monitoramento de segurança ao roubo de aproximadamente 6 BTC de uma vítima.
A listagem fraudulenta foi identificada como o 27º clone de carteira cripto relatado encontrado na App Store durante 2026 na época. Um aplicativo falso da Ledger representou o maior caso relatado entre os clones, com aproximadamente US$ 9,3 milhões roubados.
Outro aplicativo falso do Ledger Live foi anteriormente vinculado à perda de 5,9 BTC no valor de aproximadamente US$ 420.000 do músico americano Garrett Dutton, conhecido profissionalmente como G. Love.
Dutton baixou software se passando pelo gerenciador Ledger Live em um novo MacBook Neo e inseriu sua frase de recuperação no aplicativo fraudulento. Registros de blockchain mostraram o Bitcoin roubado subsequentemente se movendo para vários endereços de depósito associados à exchange KuCoin.
Ao contrário de esquemas de personificação de carteira que dependem de convencer um usuário a entregar manualmente uma frase de recuperação, as descobertas do FomoPeek da SlowMist descrevem código malicioso capaz de obter acesso elevado ao sistema e coletar informações de outros aplicativos após explorar o sistema operacional.
Malware móvel anterior drenou milhares de carteiras cripto
A SlowMist investigou anteriormente aplicativos maliciosos que obtinham informações de carteira diretamente dos dispositivos dos usuários.
Em fevereiro de 2025, a empresa de segurança relatou que um aplicativo falso chamado BOM havia comprometido mais de 13.000 carteiras em Android e iOS, com perdas estimadas superiores a US$ 1,82 milhão.
O aplicativo solicitava acesso a arquivos, fotos e mídia antes de escanear o armazenamento do dispositivo em busca de chaves privadas e frases mnemônicas e transmitir as informações para um servidor remoto, de acordo com a investigação.
A análise onchain vinculou o endereço principal do atacante a ativos roubados que se moveram pela BNB Chain, Ethereum, Polygon, Arbitrum e Base. As criptomoedas afetadas incluíam USDT, Ethereum, Wrapped Bitcoin e Dogecoin.
Para usuários do FomoPeek, a SlowMist recomendou verificar contas em busca de atividade não autorizada e gerar uma nova chave privada e frase semente em um dispositivo confiável onde o aplicativo afetado nunca foi instalado. Os ativos mantidos em carteiras potencialmente expostas por meio das versões 1.1 ou 1.2 devem então ser movidos para a carteira recém-gerada.
A Binance deu instruções semelhantes em seu aviso de segurança, enquanto aconselhava os usuários a manter o software de seus dispositivos atualizado e evitar aplicativos obtidos de fontes não confiáveis.






