Вредоносное приложение FomoPeek, распространявшееся через App Store, использовало уязвимости ядра iOS для доступа к кошелькам пользователей и украло криптовалюту на сумму около $580 тыс. Об этом сообщила компания SlowMist, провевшая расследование вместе с командой безопасности биржи OKX.
Приложение содержало два вредоносных модуля, способных преодолевать изоляцию системы iOS, получать повышенные привилегии и получать доступ к данным Keychain (хранилище паролей и учётных данных) и файлам других приложений. Опасные версии были выпущены 9 и 12 сентября, а 17 сентября вышла версия 1.3, в которой вредоносный код удалили.
Масштаб атаки
Фреймворк эксплойтов включал восемь различных методов атаки и поддерживал версии iOS от 12.0 до 18.7.2 и 26.0 до 26.1. SlowMist идентифицировала основной адрес хакера, который получил около 579 984 USDT. Адрес стал активным 15 сентября, а украденные средства прошли через несколько блокчейнов прежде, чем быть переведены и объединены.
Часть средств перевели на услуги FixedFloat, KuCoin и cce.cash, остальное распределили через дополнительные адреса, которые SlowMist продолжает отслеживать. Компания начала своё расследование после сообщений пользователей об краже активов, обнаружив связь с установленными ими скомпрометированными версиями приложения.