Binance попереджає користувачів iPhone про шкідливе ПЗ FomoPeek, що атакує криптогаманці

BNB
BTC
DOGE
ETH
LINK
SHIB
SOL
TON
UNI
безпека гаманцяприватний ключсідна фразаSlowMistmalwareiOS
1 годину томуДжерело: crypto.news
Binance попереджає користувачів iPhone про шкідливе ПЗ FomoPeek, що атакує криптогаманці

Binance попередила користувачів iPhone та iPad перевірити, чи не встановлено у них FomoPeek, після того як дослідники з безпеки пов'язали версії 1.1 та 1.2 цього застосунку зі шкідливим кодом, здатним розкривати приватні ключі, seed-фрази та інші дані, що зберігаються на уражених пристроях.

Summary

  • Binance попередила користувачів iPhone та iPad після виявлення шкідливого коду у версіях FomoPeek 1.1 та 1.2.
  • Шкідливе програмне забезпечення могло використовувати вразливості iOS для доступу до приватних ключів, seed-фраз, облікових даних для входу та даних, що зберігаються іншими застосунками.
  • Постраждалим користувачам із самостійним зберіганням було рекомендовано створити нові гаманці на чистих пристроях і переказати свої активи на нові адреси.

За словами Binance, попередження з'явилося після інциденту безпеки, розкритого спільнотою, та висновків блокчейн-фірм із безпеки, зокрема SlowMist, які виявили, що уражені версії FomoPeek могли використовувати вразливості в операційній системі Apple iOS та отримувати привілеї високого рівня на пристрої.

За словами Binance, шкідливе програмне забезпечення націлене на сам пристрій, а не на конкретний криптозастосунок. Тому успішна атака могла розкрити інформацію, що зберігається іншими застосунками, зокрема облікові дані для входу, записи чатів і файли, а також дані криптовалютних гаманців.

Користувачам, які встановили FomoPeek і працюють на iOS 26.x або ранішій версії, слід видалити застосунок, уникати його повторного встановлення та оновити операційну систему до останньої доступної версії, за даними Binance.

Користувачам гаманців із самостійним зберіганням було рекомендовано використовувати окремий пристрій, на якому ніколи не було встановлено FomoPeek, щоб створити новий гаманець і переказати свої активи на нову адресу. Binance закликала всіх, хто виявить нетипову активність з активами, зберегти уражений пристрій і відповідні докази перед зверненням до служби підтримки.

Шкідливе програмне забезпечення FomoPeek могло вийти з пісочниці iOS

Розслідування SlowMist надало більше деталей про те, як діяли шкідливі версії, після того як фірма з безпеки отримала численні повідомлення про викрадені активи, пов'язані з розкриттям приватних ключів.

Працюючи з командою безпеки OKX, дослідники виявили два модулі всередині FomoPeek версій 1.1 та 1.2, які не були пов'язані з заявленими функціями застосунку. Один містив фреймворк для експлуатації ядра iOS, оснащений вісьмома методами експлуатації, що дозволяло йому вибирати метод атаки залежно від моделі пристрою та версії операційної системи.

Заявлене покриття фреймворку включало iOS 12.0 до 18.7.2 та iOS 26.0 до 26.1, за словами дослідників. SlowMist заявила, що старіші версії iOS зазвичай наражалися на вищий рівень ризику.

Після успішної експлуатації шкідливий код міг вийти з пісочниці iOS, розшифрувати дані Keychain та отримати доступ до файлів, що належать іншим застосункам. Такий доступ міг розкрити приватні ключі, фрази відновлення гаманців, облікові дані акаунтів, розмови та локально збережені файли.

Дослідники виявили, що шкідливий код спілкувався з інфраструктурою, не пов'язаною з публічними сервісами FomoPeek, і міг отримувати віддалені інструкції. Аналіз його комунікацій показав, що оператори могли контролювати виконання експлуатації та частоту запуску процесу.

Історичні версії, отримані через офіційний App Store, показали, що FomoPeek 1.0 не містив двох шкідливих фреймворків. Версія 1.1, збірка 105, представила їх 9 вересня, тоді як версія 1.2, збірка 110, зберегла код після свого випуску 12 вересня.

Версія 1.3, збірка 111, видалила обидва фреймворки 17 вересня, згідно з аналізом безпеки. Уражені версії 1.1 та 1.2 розповсюджувалися через офіційний App Store Apple, а не через сторонні або повторно підписані інсталяції.

Шкідливе програмне забезпечення для криптогаманців неодноразово націлювалося на мобільні пристрої

Мобільні пристрої залишаються ціллю для шкідливого програмного забезпечення, призначеного для отримання облікових даних криптогаманців. У липні crypto.news раніше повідомляв про мобільний шпигунський додаток SparkKitty, який міг збирати зображення з інфікованих пристроїв iOS та Android і надсилати їх на сервери, контрольовані зловмисниками.

Kaspersky спочатку детально описала це шкідливе програмне забезпечення в червні 2025 року після виявлення інфікованих додатків, що розповсюджувалися через Apple App Store, Google Play та неофіційні канали. SparkKitty шукав фрази відновлення гаманців, паролі та іншу конфіденційну інформацію, яку користувачі зберігали у вигляді зображень на своїх телефонах.

Раніше сімейство шкідливого програмного забезпечення під назвою SparkCat використовувало оптичне розпізнавання символів для сканування зображень з метою пошуку фраз відновлення криптовалют. Деякі інфіковані додатки, що містили шкідливе програмне забезпечення, потрапили до офіційних магазинів додатків, тоді як Kaspersky заявила, що ця кампанія була активною з березня 2024 року.

Дослідники знайшли інші методи компрометації iPhone без необхідності того, щоб користувачі зберігали скріншоти seed-фраз. У березні Google Threat Intelligence Group виявила експлойт-кіт для iPhone під назвою Coruna, який містив п'ять повних ланцюжків експлойтів і 23 вразливості.

Ця структура націлювалася на пристрої, що працюють на версіях від iOS 13 до iOS 17.2.1, і могла шукати на скомпрометованих телефонах фрази відновлення криптогаманців та фінансову інформацію. Дослідники Google заявили, що цей інструментарій з часом переходив між різними групами, включаючи кіберзлочинців, мотивованих фінансово.

Шкідливі додатки потрапили до Apple App Store

Користувачі криптовалют стикалися з окремими загрозами від додатків, які видають себе за легітимне програмне забезпечення для гаманців.

У серпні фальшивий додаток Wasabi Wallet з'явився в Apple App Store, і звіти з безпекового моніторингу пов'язали його з крадіжкою приблизно 6 BTC в однієї жертви.

Це шахрайське розміщення було ідентифіковано як 27-й зареєстрований клон криптогаманця, знайдений в App Store протягом 2026 року на той час. Фальшивий додаток Ledger став найбільшим зареєстрованим випадком серед клонів, з приблизно 9,3 мільйона доларів викрадених коштів.

Інший фальшивий додаток Ledger Live раніше був пов'язаний з втратою 5,9 BTC вартістю приблизно 420 000 доларів американським музикантом Гарретом Даттоном, відомим під псевдонімом G. Love.

Даттон завантажив програмне забезпечення, що видавало себе за менеджер Ledger Live, на новий MacBook Neo і ввів свою фразу відновлення в шахрайський додаток. Записи блокчейну показали, що викрадені біткоїни згодом перемістилися на кілька депозитних адрес, пов'язаних з біржею KuCoin.

На відміну від схем підміни гаманців, які залежать від переконання користувача добровільно надати фразу відновлення, висновки FomoPeek від SlowMist описують шкідливий код, здатний отримати підвищений доступ до системи та збирати інформацію з інших додатків після використання вразливостей операційної системи.

Раніше мобільне шкідливе програмне забезпечення спустошило тисячі криптогаманців

SlowMist раніше розслідувала шкідливі додатки, які отримували інформацію про гаманці безпосередньо з пристроїв користувачів.

У лютому 2025 року компанія з безпеки повідомила, що фальшивий додаток під назвою BOM скомпрометував понад 13 000 гаманців на Android та iOS, з оціночними збитками, що перевищують 1,82 мільйона доларів.

Згідно з розслідуванням, додаток запитував доступ до файлів, фотографій та медіа, перш ніж сканувати сховище пристрою на наявність приватних ключів і мнемонічних фраз та передавати інформацію на віддалений сервер.

Аналіз ончейн пов'язав основну адресу зловмисника з викраденими активами, які переміщалися через BNB Chain, Ethereum, Polygon, Arbitrum та Base. Постраждалі криптовалюти включали USDT, Ethereum, Wrapped Bitcoin та Dogecoin.

Для користувачів FomoPeek SlowMist рекомендувала перевірити акаунти на наявність несанкціонованої активності та згенерувати новий приватний ключ і seed-фразу на довіреному пристрої, де постраждалий додаток ніколи не встановлювався. Активи, що зберігаються в гаманцях, потенційно скомпрометованих через версії 1.1 або 1.2, слід потім перемістити до новоствореного гаманця.

Binance надала подібні інструкції у своєму повідомленні про безпеку, а також порадила користувачам оновлювати програмне забезпечення своїх пристроїв і уникати застосунків, отриманих із ненадійних джерел.