В iOS-приложении FomoPeek обнаружен вредоносный код для кражи сид-фраз

Исследователи компании SlowMist рассказали о серии краж цифровых активов у пользователей iOS-версии приложения FomoPeek, предназначенного для мониторинга криптовалютных транзакций и кошельков крупных держателей. В ходе анализа в программе обнаружили вредоносный код, который перехватывал seed-фразы от криптокошельков.
Согласно данным экспертов, во всех подтверждённых инцидентах произошла утечка приватных ключей. Некоторые пострадавшие ранее устанавливали и использовали FomoPeek версий 1.1 и 1.2. Уязвимыми оказались устройства на iOS с прошивками 12.0–18.7 и 26.0–26.1.
В этих сборках нашли два посторонних модуля, не связанных с заявленными функциями. Один из них включает фреймворки DarkSword для взлома ядра iOS с восемью методами атаки и способен автоматически подбирать вариант под конкретную модель и версию операционной системы. При успешном внедрении приложение может выйти из песочницы, получить доступ к данным Keychain, расшифровать их и читать файлы других программ.
Кроме того, приложение устанавливает связь со скрытыми серверами, не относящимися к официальным сервисам FomoPeek, и может принимать удалённые команды. По мнению SlowMist, вредоносная функциональность уже активирована и запускается автоматически через заданные интервалы. Наибольшему риску подвержены устройства на старых версиях iOS.
Пользователям FomoPeek порекомендовали проверить счета на подозрительную активность, создать на доверенном устройстве новый аккаунт с новой seed-фразой и приватным ключом и как можно быстрее перевести активы. Также советуют обновить iOS до последней версии, не переустанавливать приложение и при признаках компрометации обратиться в официальную поддержку платформы, сохранив устройство и материалы для расследования.
Напомним, в апреле мошенники похитили 9,5 млн долларов через фишинговое приложение Ledger в App Store.








