
تمت مرة أخرى استخدام متجر التطبيقات التابع لشركة Apple كقناة للتوصيل في عملية سرقة مرتبطة بالعملات المشفرة. ووفقًا للتحقيق الذي أجرته شركة أمن البلوك تشين SlowMist، تم ربط تطبيق iOS خبيث باسم FomoPeek بما يقرب من 580 ألف دولار من العملات المشفرة المسروقة، حيث استخدم المهاجمون ثغرات بمستوى النواة للخروج من حاوية (sandbox) الخاصة بـ Apple والوصول إلى بيانات المحافظ الحساسة.
يقول SlowMist إن الاختراق استهدف إصدارات تطبيقات محددة، بينما أزال إصدار لاحق المكونات الخبيثة. وتُظهر الحادثة خطرًا مستمرًا على مستخدمي الأجهزة المحمولة: حتى عند توزيع أحد التطبيقات عبر المتاجر الرسمية، يمكن أن تُمكّن العيوب على مستوى نظام التشغيل المهاجمين من الوصول إلى بيانات ينبغي أن تظل محمية.
أهم النقاط المستفادة
تربط SlowMist FomoPeek بما يقارب 579,984 USDT مسروقة بعد أن احتوى التطبيق على استغلالات للنواة قادرة على الهروب من حماية حاوية iOS.
تأثرت فقط بعض الإصدارات: تشير SlowMist إلى إصدارات يوم 9 سبتمبر ويوم 12 سبتمبر، مع صدور الإصدار 1.3 في 17 سبتمبر حيث تمت إزالة الوحدات الخبيثة.
استهدفت الشيفرة الخبيثة بيانات محمية: أفاد الباحثون بأنها تمكنت من الوصول إلى بيانات iOS Keychain والملفات التابعة لتطبيقات أخرى.
يُظهر التتبع على السلسلة انتقالًا عبر الشبكات: تم توجيه الأموال عبر عدة بلوكتشين ثم تم تجميعها لاحقًا عبر عدة عناوين وخدمات.
ما وجدته SlowMist داخل تطبيق FomoPeek
في تحليلها للاستخبارات التهديدية، قالت SlowMist إن FomoPeek احتوى على عدة وحدات خبيثة مصممة لاستغلال ثغرات في iOS. ووفقًا للتقرير، كان الهدف هو الحصول على صلاحيات أعلى والهروب من قيود حاوية تطبيقات آبل (application sandbox).
بمجرد أن حصل التطبيق على هذا الوصول المرتفع، تشير تقارير SlowMist إلى أنه أصبح بإمكانه الوصول إلى بيانات Keychain وكذلك ملفات تابعة لتطبيقات أخرى. بالنسبة للمستخدمين، يهم ذلك لأن إدخالات Keychain غالبًا ما تخزن بيانات اعتماد ومواد حساسة أخرى تستخدمها المحافظ والخدمات المرتبطة بها—بيانات تكون عادةً معزولة عن تطبيقات الجهات الخارجية.
قالت SlowMist إن المكونات الخبيثة كانت جزءًا من إصدارات التطبيق التي صدرت في 9 سبتمبر و12 سبتمبر. وأضافت الشركة أن الإصدار 1.3، الصادر في 17 سبتمبر، أزال العناصر الضارة.
توقيت الإصدار ونطاق التعرض
يشير الجدول الزمني لـ SlowMist إلى أن الهجوم اعتمد على قيام المستخدمين بتثبيت (أو إبقاء) إصدارات FomoPeek المتأثرة، بدلًا من أن يكون هناك بناء مخترق بشكل دائم. وقالت الشركة إن تحقيقها بدأ بعد أن تلقت بلاغات من مستخدمين تعرضوا لسرقة أصول، وأكدت أن ما لا يقل عن بعض هؤلاء المستخدمين قاموا بتثبيت أحد الإصدارات القابلة للاستغلال.
هذه التفرقة مهمة لإدارة المخاطر عمليًا. حتى إذا تم لاحقًا تصحيح تطبيق خبيث أو تنقيته، يمكن أن يكون الضرر قد وقع بالفعل خلال نافذة زمنية أقدم—خصوصًا عندما يستطيع التطبيق استغلال نقاط ضعف في النواة والوصول إلى بيانات محمية. بالنسبة لمستخدمي الهواتف المحمولة ومشغلي المحافظ، تكمن الدروس في أن التدقيق على مستوى كل إصدار قد يكون بنفس أهمية التوزيع عبر المتاجر.
تفاصيل إطار الاستغلال والنطاقات الخاصة بنظام iOS المتأثرة
قالت SlowMist إن إطار الاستغلال الذي رصدته تضمن ثماني طرق هجوم. ويصف التقرير دعمًا مقصودًا لمجموعة واسعة من إصدارات iOS، بما في ذلك من 12.0 إلى 18.7.2 ومن 26.0 إلى 26.1.
يوضح اتساع نطاقات الاستهداف سبب صعوبة احتواء استغلال النواة. عندما يستطيع المهاجم استهداف عدة تكوينات، يمكن للتطبيق الخبيث نفسه أن يعمل على جزء أكبر من قاعدة الأجهزة المثبتة، ما يزيد احتمالات الاختراق الناجح.
تحليل على السلسلة: ما يقرب من 580,000 دولار في شكل عملة رقمية مسروقة
بالإضافة إلى نتائج الجانب المرتبط بالتطبيق، حللت SlowMist النشاط المرتبط على البلوكشين. وحددت الشركة عنوان هاكر أساسيًا مرتبطًا بالحادث، تلقى حوالي 579,984 USDT.
وفقًا لـ SlowMist، أصبح العنوان فعّالًا في 15 سبتمبر—بعد الإصدارات الأولى المتأثرة—ما يشير إلى أن نشاط السرقة أعقب الفترة التي كان يمكن للمستخدمين خلالها تثبيت إصدارات قابلة للاستغلال. وأضافت SlowMist أن الأموال المسروقة تم توزيعها عبر عدة شبكات بلوكتشين قبل تجميعها عبر عناوين وخدمات إضافية.
ذكرت SlowMist أن أجزاء من الأموال تم توجيهها نحو خدمات تضمنت FixedFloat وKuCoin وcce.cash، بينما تم توزيع أجزاء أخرى عبر عناوين إضافية واصلت الشركة تتبعها.
بالنسبة للمستثمرين والمتداولين وفرق الامتثال، فإن هذا النمط شائع في محاولات طمس مسارات الأموال: غالبًا ما ينقل المهاجمون القيمة عبر شبكات مختلفة، ويجزّؤون التدفقات عبر وسطاء، ثم يقومون بتجميع العائدات بطرق تجعل نسبها أصعب.
محاولات الحصول على ردود
ذكرت كوينتيليغراف أنها تواصلت مع آبل وSlowMist وOKX للحصول على تعليق. وأفادت الجهة الإعلامية بأنها لم تتلقّ ردًا قبل النشر.
تم تنفيذ تحقيق SlowMist بالتعاون مع فريق أمان OKX، وفقًا للتقرير. وتشير هذه الشراكة إلى كيف أصبح التعامل مع الحوادث في مجال العملات الرقمية يدمج بشكل متزايد بين التحقيقات الجنائية على السلسلة وأبحاث أمن البرامج—خصوصًا عندما تنشأ الهجمات من قنوات توزيع سائدة مثل متاجر التطبيقات.
يجب على المستخدمين الذين قاموا بتثبيت FomoPeek على إصدارات iOS قبل الإزالة المبلغ عنها في 17 سبتمبر التفكير في مراجعة أذونات المحفظة والتحقق مما إذا كانت أي حسابات تُظهر نشاطًا غير مصرح به. يتمثل عدم اليقين الرئيسي في الفترة المقبلة في ما إذا كانت توجد إصدارات خبيثة إضافية أو حزم مرتبطة خارج الإصدارات المحددة من قبل SlowMist—وما إذا كانت آبل أو مجتمع أمن الأجهزة المحمولة الأوسع سيُسرّعان إجراءات الدفاع ضد تسليم الاستغلالات التي تستهدف النواة عبر برامج متاجر التطبيقات.
نُشر هذا المقال في الأصل بعنوان: SlowMist: FomoPeek iOS Malware Tied to $580K Crypto Theft on Crypto Breaking News – وهي مصدرنا الموثوق لأخبار العملات الرقمية وأخبار البيتكوين وتحديثات البلوكشين.
