
La App Store de Apple ha vuelto a utilizarse como canal de entrega para una operación de robo de criptomonedas. Según una investigación de la firma de seguridad blockchain SlowMist, una aplicación iOS maliciosa llamada FomoPeek estuvo vinculada a casi 580.000 dólares en cripto robada, y los atacantes usaron exploits a nivel de kernel para salir del sandbox de Apple y acceder a datos sensibles de la cartera.
SlowMist afirma que el compromiso se dirigió a versiones específicas de la aplicación, mientras que un lanzamiento posterior eliminó los componentes maliciosos. El incidente pone de relieve un riesgo persistente para los usuarios móviles: incluso cuando una app se distribuye a través de tiendas oficiales, fallas a nivel del sistema operativo pueden permitir que los atacantes accedan a datos que deberían permanecer protegidos.
Conclusiones clave
SlowMist vincula FomoPeek con aproximadamente 579,984 USDT robados después de que la app contuviera exploits de kernel capaces de eludir las protecciones del sandbox de iOS.
Solo se vieron afectadas ciertas versiones: SlowMist señala las versiones publicadas el 9 y el 12 de septiembre, con la versión 1.3 lanzada el 17 de septiembre que eliminó los módulos maliciosos.
El código malicioso apuntaba a datos protegidos: los investigadores reportan el acceso a datos del iOS Keychain y a archivos pertenecientes a otras aplicaciones.
El rastreo onchain muestra movimiento entre redes: los fondos se canalizaron a través de múltiples blockchains y luego se consolidaron mediante varias direcciones y servicios.
Lo que SlowMist encontró dentro de la app FomoPeek
En su análisis de inteligencia de amenazas, SlowMist dijo que FomoPeek incluía múltiples módulos maliciosos diseñados para explotar vulnerabilidades de iOS. El objetivo, según el informe, era obtener privilegios elevados y escapar de las limitaciones del sandbox de aplicaciones de Apple.
Una vez que la app logró ese acceso elevado, SlowMist informa que pudo acceder tanto a datos del Keychain como a archivos pertenecientes a otras apps. Para los usuarios, esto es importante porque las entradas del Keychain a menudo almacenan credenciales y otros materiales sensibles usados por billeteras y servicios relacionados—datos que normalmente permanecen aislados de aplicaciones de terceros.
SlowMist dijo que los componentes maliciosos formaban parte de las versiones de la app emitidas el 9 y el 12 de septiembre. La firma añadió que la versión 1.3, lanzada el 17 de septiembre, eliminó los elementos dañinos.
Momento del lanzamiento y ventana de exposición
La cronología de SlowMist indica que el ataque dependía de que los usuarios instalaran (o conservaran) las versiones afectadas de FomoPeek, en lugar de tratarse de una compilación permanentemente comprometida. La firma indicó que su investigación comenzó después de recibir reportes de usuarios que sufrieron el robo de activos y confirmó que al menos algunos de esos usuarios habían instalado una de las versiones vulnerables.
Esta distinción es importante para la gestión práctica del riesgo. Incluso si una app maliciosa se parchea o se desinfecta más tarde, el daño ya puede haberse hecho durante la ventana anterior—especialmente cuando la app puede explotar debilidades del kernel y acceder a datos protegidos. Para usuarios móviles y operadores de billeteras, la lección es que el escrutinio versión por versión puede ser igual de crítico que la distribución a nivel de tienda.
Detalles del marco de explotación y rangos de iOS afectados
SlowMist dijo que el marco de explotación que observó incluía ocho métodos de ataque. El informe describe soporte previsto para un amplio conjunto de versiones de iOS, incluyendo de 12.0 a 18.7.2 y de 26.0 a 26.1.
La amplitud de esos rangos subraya por qué la explotación del kernel es tan difícil de contener. Cuando un atacante puede apuntar a múltiples configuraciones, la misma app maliciosa podría funcionar en una mayor parte de la base instalada, aumentando la probabilidad de un compromiso exitoso.
Análisis onchain: casi 580,000 dólares en cripto robada
Más allá de los hallazgos del lado de la app, SlowMist analizó la actividad blockchain asociada. La firma identificó una dirección principal de un hacker vinculada al incidente, que recibió aproximadamente 579,984 USDT.
Según SlowMist, la dirección se activó el 15 de septiembre—después de las primeras versiones afectadas—lo que sugiere que la actividad de robo siguió el periodo en el que los usuarios pudieron haber instalado versiones vulnerables. Además, SlowMist afirmó que los fondos robados se repartieron entre múltiples redes blockchain antes de consolidarse mediante direcciones y servicios adicionales.
SlowMist informó que porciones de los fondos fueron canalizadas hacia servicios que incluían FixedFloat, KuCoin y cce.cash, mientras que otras porciones se dispersaron a través de direcciones adicionales que la firma continuó rastreando.
Para inversores, traders y equipos de cumplimiento, este patrón es típico de esfuerzos para ocultar rastros de fondos: los atacantes suelen mover valor entre redes, fragmentar los flujos a través de intermediarios y luego consolidar las ganancias de formas que dificultan la atribución.
Intentos de obtener respuestas
Cointelegraph dijo que se puso en contacto con Apple, SlowMist y OKX para pedir comentarios. El medio informó que no recibió una respuesta antes de la publicación.
La investigación de SlowMist se realizó junto con el equipo de seguridad de OKX, según el informe. La colaboración apunta a cómo la respuesta a incidentes en cripto combina cada vez más la investigación forense onchain con la investigación de seguridad de software—especialmente cuando los ataques se originan en canales de distribución masiva como las tiendas de aplicaciones.
Los usuarios que instalaron FomoPeek en versiones de iOS anteriores a la supuesta retirada reportada el 17 de septiembre deberían considerar revisar los permisos de la billetera y comprobar si alguna cuenta muestra actividad no autorizada. La incertidumbre clave hacia adelante es si existen versiones maliciosas adicionales o paquetes relacionados fuera de las versiones específicas que SlowMist identificó—y si Apple o la comunidad más amplia de seguridad móvil acelerarán las defensas contra la entrega de exploits al kernel mediante software de la app store.
Este artículo se publicó originalmente como: SlowMist: FomoPeek iOS Malware Tied to $580K Crypto Theft on Crypto Breaking News – su fuente confiable de noticias cripto, noticias sobre Bitcoin y actualizaciones de blockchain.
