SlowMist направил уведомление о безопасности после получения нескольких сообщений о похищенных пользовательских активах, связанных с FomoPeek. Согласно Foresight News, совместное расследование с командой безопасности OKX показало, что некоторые затронутые пользователи ранее устанавливали или использовали версии FomoPeek 1.1–1.2, в которых был вредоносный код.
SlowMist сообщил, что FomoPeek включал модули, не относящиеся к обычным бизнес-операциям, в том числе модуль с фреймворком для эксплойтов ядра для iOS. Фреймворк поддерживает восемь методов атак и может автоматически выбирать эксплойт в зависимости от модели устройства и версии iOS. Затронутые системы включают iOS 12.0–18.7 и iOS 26.0–26.1. Если атака пройдет успешно, приложение может обойти песочницу iOS и получить доступ к данным Keychain, а затем расшифровать их, что приведет к раскрытию приватных ключей, seed-фраз, учетных данных для входа и других конфиденциальных файлов. SlowMist также заявил, что FomoPeek подключался к скрытым серверам, не связанным с его публичными сервисами, и мог получать удаленные команды.
SlowMist заявила, что перехваченный в ходе анализа открытый (незашифрованный) сетевой трафик показал: функции атаки в настоящее время включены и автоматически запускаются через регулярные интервалы. Она посоветовала пользователям, которые устанавливали или использовали версии FomoPeek 1.1–1.2, проверить наличие аномальной активности с активами, сгенерировать новые приватные ключи и seed-фразы на доверенном устройстве, на котором приложение никогда не устанавливалось, как можно скорее перевести активы на новый аккаунт, обновиться до последней версии iOS и не продолжать пользоваться FomoPeek или переустанавливать его.
