
據區塊鏈安全公司 SlowMist 的一項調查顯示,蘋果的 App Store 再次被用作一場加密盜竊行動的投遞渠道。一款名爲 FomoPeek 的惡意 iOS 應用與近 58 萬美元的被盜加密貨幣有關,攻擊者通過內核級漏洞突破了蘋果沙盒,並訪問到敏感錢包數據。
SlowMist 表示,此次入侵鎖定了特定的應用版本,而後續發佈則移除了惡意組件。該事件凸顯了移動用戶持續面臨的風險:即便應用是通過官方商店分發的,操作系統層面的缺陷仍可能讓攻擊者獲取本應保持受保護的數據。
要點
SlowMist將FomoPeek與約579,984 USDT的被盜資金聯繫起來;原因是該應用包含能夠逃逸iOS沙箱保護的內核漏洞。
僅有某些版本受到影響:SlowMist指出,受影響的發佈版本包括9月9日和9月12日;1.3版本於9月17日發佈,並移除了惡意模塊。
惡意代碼針對受保護的數據:研究人員稱其能夠訪問iOS鑰匙串(Keychain)數據以及其他應用的文件。
鏈上追蹤顯示存在跨網絡流動:資金先後通過多個區塊鏈進行轉移,隨後又通過若干地址和服務進行彙總整合。
SlowMist在FomoPeek應用中發現了什麼
在威脅情報分析中,SlowMist表示FomoPeek包含多個惡意模塊,旨在利用iOS漏洞。根據該報告,這些模塊的目標是獲得更高權限,並逃離蘋果應用沙箱的限制。
一旦該應用獲得這種更高的訪問權限,SlowMist報告稱它不僅可以訪問Keychain數據,還能訪問其他應用的文件。對用戶而言,這一點很關鍵,因爲鑰匙串條目往往存儲憑據以及錢包和相關服務使用的其他敏感材料——這些數據通常會與第三方應用保持隔離。
SlowMist表示,惡意組件屬於9月9日和9月12日發佈的應用版本。該公司補充稱,9月17日發佈的1.3版本移除了有害元素。
發佈時間與暴露窗口
SlowMist的時間線顯示,這次攻擊依賴於用戶安裝(或繼續保留)受影響的FomoPeek版本,而非存在一個被永久入侵的構建。該公司表示,調查始於其在收到用戶資產被盜的報告之後,並確認這些用戶中至少有一部分已安裝了其中一個存在漏洞的發佈版本。
這種區別對實際風險管理很重要。即使惡意應用後來被打補丁或清理,傷害也可能已在更早的窗口期內造成——尤其是當應用能夠利用內核薄弱點並訪問受保護的數據時。對移動用戶和錢包運營方而言,這一教訓是:逐版本的審查同樣可能和應用商店級別的分發控制一樣關鍵。
漏洞利用框架細節及受影響的iOS範圍
SlowMist表示,其觀察到的漏洞利用框架包含8種攻擊方法。報告描述其計劃支持廣泛的iOS版本,包括12.0到18.7.2,以及26.0到26.1。
這些範圍的覆蓋廣度凸顯了爲何內核利用如此難以遏制。當攻擊者能夠針對多種配置時,同一個惡意應用可能在已安裝用戶羣的更大範圍內發揮作用,從而提升成功入侵的可能性。
鏈上分析:被盜加密資產近58萬美元
除應用端發現外,SlowMist還分析了相關的區塊鏈活動。該公司識別出與此次事件相關的一處主要黑客地址,該地址共收到約579,984 USDT。
根據SlowMist的說法,該地址於9月15日變爲活躍——在最初受影響的發佈之後——這表明盜竊活動可能發生在用戶可能安裝了存在漏洞版本的時期之後。SlowMist還表示,被盜資金在多個區塊鏈網絡之間被分散,然後通過額外的地址和服務進行彙總整合。
SlowMist表示,部分資金被轉向了包括FixedFloat、KuCoin和cce.cash在內的服務,而其他部分則通過該公司持續追蹤的其他地址分散。
對投資者、交易者以及合規團隊而言,這種模式很典型:旨在掩蓋資金去向。攻擊者往往會在不同網絡之間轉移價值,通過中介分割資金流,隨後再以更難以追溯歸屬的方式整合所得。
試圖獲取回覆
Cointelegraph表示,它已向蘋果、SlowMist和OKX尋求評論。該媒體報道稱,在發佈前未收到回覆。
據該報告稱,SlowMist的調查是與OKX安全團隊共同開展的。這種合作表明,加密領域的事件響應正越來越多地融合鏈上取證與軟件安全研究——尤其是在攻擊源自應用商店等主流分發渠道時。
在據稱於9月17日移除之前,若用戶在iOS版本上安裝了FomoPeek,應考慮檢查錢包權限,並查看是否有任何賬戶出現未經授權的活動。未來最大的未知在於:是否存在SlowMist所識別的特定發佈版本之外的其他惡意版本或相關組件——以及蘋果或更廣泛的移動安全社區,是否會加速防禦針對通過應用商店軟件投遞的內核漏洞利用。
本文最初由Crypto Breaking News以《SlowMist:FomoPeek iOS 惡意軟件與58萬美元加密盜竊有關》形式發佈——這是你可信賴的加密新聞、比特幣新聞和區塊鏈更新來源。
