
Los investigadores de seguridad han rastreado casi $580,000 en criptomonedas robadas hasta una aplicación maliciosa de iOS distribuida a través de la App Store de Apple. Según una investigación de la firma de seguridad blockchain SlowMist, la aplicación —llamada FomoPeek— contenía capacidades de explotación del kernel diseñadas para escapar del sandbox de Apple y acceder a datos sensibles relacionados con monederos.
SlowMist afirma que el incidente involucró múltiples módulos de ataque que podían elevar privilegios y robar datos almacenados por otras aplicaciones, incluidos elementos a los que se puede acceder mediante mecanismos de iOS Keychain. La empresa también vinculó la actividad onchain a una dirección principal del hacker que recibió 579,984 USDT, con fondos que posteriormente se enroutaron a través de varios servicios y redes.
Puntos clave
SlowMist vincula la app iOS FomoPeek con alrededor de 579,984 USDT en fondos robados, con base en análisis onchain.
Los componentes maliciosos se distribuyeron en versiones específicas de la app lanzadas el 9 y el 12 de septiembre, y se eliminaron en la versión 1.3 lanzada el 17 de septiembre.
El marco del exploit apuntó de forma amplia a versiones de iOS (de 12.0 a 18.7.2 y de 26.0 a 26.1) e incluyó múltiples métodos para escapar del sandbox.
La trazabilidad de SlowMist indica movimiento entre redes, seguido de consolidación y transferencias mediante intermediarios como FixedFloat, KuCoin y cce.cash.
Lo que dicen los investigadores que hizo la aplicación
En su análisis de inteligencia de amenazas, SlowMist informa que FomoPeek introdujo dos módulos maliciosos capaces de explotar vulnerabilidades de iOS. La firma describe cómo estos componentes podían ayudar a la app a escapar del entorno de sandbox de Apple y, después, obtener privilegios elevados para acceder a datos sensibles y archivos asociados con otras aplicaciones.
El informe destaca específicamente la capacidad de acceder a los datos almacenados en el Keychain, un objetivo común para los atacantes que buscan obtener credenciales, tokens u otros secretos utilizados por aplicaciones móviles. Una vez que se obtienen esos privilegios, el alcance del robo puede ampliarse rápidamente, especialmente para los usuarios que ya tienen software de billeteras de criptomonedas o servicios relacionados instalados en el mismo dispositivo.
Cronología de versiones y qué cambió
La investigación de SlowMist proporciona una ventana estrecha sobre cuándo estuvo presente el código dañino. La firma dice que las versiones afectadas de FomoPeek se lanzaron el 9 y el 12 de septiembre. Luego señala un paso de mitigación: la versión 1.3**, lanzada el 17 de septiembre, que eliminó los componentes maliciosos.
El nivel de detalle importa para los usuarios y los defensores porque implica que la amenaza no fue continua a lo largo de todo el ciclo de vida de la aplicación. En cambio, parece estar vinculada a compilaciones específicas: es decir, los dispositivos que ejecutan versiones anteriores estarían en el mayor riesgo, mientras que las versiones posteriores podrían tener una exposición reducida.
SlowMist también afirma que su trabajo comenzó después de recibir reportes de usuarios que dijeron haber sufrido robo de criptomonedas y confirmaron que habían instalado compilaciones de FomoPeek incluidas en el periodo afectado. La firma realizó el trabajo técnico junto con el equipo de seguridad de OKX.
Rastro onchain: 579,984 USDT y enrutamiento entre plataformas
Para conectar la intrusión en iOS con pérdidas del mundo real, SlowMist realizó un análisis onchain. La firma afirma que identificó una dirección de un hacker principal asociada con el incidente, que recibió aproximadamente 579,984 USDT.
SlowMist informa que esta dirección se volvió activa el 15 de septiembre y que los fondos robados se gestionaron en varias redes blockchain antes de consolidarse. A partir de ahí, el flujo continuó con saltos y direcciones adicionales diseñados para ocultar la ruta.
En el informe, SlowMist señala que parte de los fondos se dirigieron a servicios como FixedFloat, KuCoin y cce.cash. Otros fondos se distribuyeron en direcciones adicionales que la firma siguió rastreando.
Aunque el movimiento onchain no puede probar por sí solo toda la mecánica de la intrusión, sí aporta un vínculo medible entre la infraestructura del supuesto atacante y el comportamiento final de la transferencia. Además, ayuda a explicar por qué estos incidentes a menudo se vuelven de múltiples etapas: el robo inicial en el dispositivo puede ir seguido de una conversión rápida, reubicación y esfuerzos de consolidación en cadenas y contrapartes.
Objetivos, alcance y marco del exploit
SlowMist afirma que el marco del exploit utilizado por FomoPeek incluía ocho métodos de ataque y que declaraba compatibilidad con una amplia gama de versiones de iOS: específicamente de 12.0 a 18.7.2 y también de 26.0 a 26.1.
Esto es destacable porque las versiones de iOS no son uniformes, y la fiabilidad del exploit puede variar mucho según el dispositivo y el nivel de parches. Un rango más amplio de versiones afirmado puede indicar un intento de aplicabilidad general, lo que incrementa el impacto potencial más allá de un segmento reducido de usuarios.
Aun así, la conclusión más práctica del informe para los usuarios no es la lista de versiones compatibles, sino la presencia específica del código malicioso por versión. Si los componentes dañinos se eliminaron realmente en la versión 1.3 el 17 de septiembre, eso sugiere que las instalaciones actualizadas podrían haber ayudado a limitar el daño a futuro.
Cointelegraph intentó solicitar comentarios a Apple, SlowMist y OKX, pero no recibió respuestas antes de la publicación.
Los lectores deberían vigilar de cerca nuevas divulgaciones de la comunidad de seguridad y, sobre todo, verificar si tienen instalada FomoPeek y qué versión de la aplicación tienen actualmente en sus dispositivos. Si un usuario todavía tiene alguna compilación afectada instalada, eliminar la aplicación y actualizar a una versión posterior sería un paso inmediato sensato, además de revisar la actividad de la billetera en busca de transferencias inusuales.
Este artículo se publicó originalmente como SlowMist links Malicious FomoPeek iOS App to $580K Crypto Theft en Crypto Breaking News: su fuente confiable de noticias de criptomonedas, noticias de Bitcoin y actualizaciones de blockchain.
