Аналитики блокчейна SlowMist выявили масштабный случай кражи криптовалют через вредоносное приложение, которое месяцы распространялось в официальном App Store. FomoPeek позиционировалось как легитимный инструмент для отслеживания цен и новостей о криптовалютах, но использовал в своём коде уязвимости iOS kernel-уровня, чтобы обойти встроенные механизмы защиты платформы и получить доступ к чувствительным данным из других установленных приложений.
Суть атаки в том, что приложение выходило из изолированной песочницы, где запускаются все стандартные iOS-приложения. Теоретически такие песочницы должны предотвращать доступ одного приложения к данным другого. Но FomoPeek использовал недопатченные уязвимости в ядре iOS, чтобы получить системные привилегии и перехватить приватные ключи, парольные фразы и другие критичные данные прямо из памяти криптокошельков — включая популярные приложения вроде MetaMask и Trust Wallet. Общий ущерб от всех скомпрометированных учётных записей составил около $580 тысяч.
Это очередное напоминание о том, что App Store, несмотря на репутацию более безопасного магазина приложений чем Android Play Market, всё равно иногда становится вектором распространения вредноса. Apple периодически удаляет вредоносные приложения (в этом случае FomoPeek был вычищен после обращения SlowMist), но фильтрация при загрузке остаётся неидеальной — особенно если вредоносный код замаскирован под легитимный функционал. Проблема усугубляется тем, что kernel-exploit-уязвимости обнаруживаются медленнее, чем уязвимости приложений, и часто остаются непатченными довольно длительное время.
В более широком контексте это часть общей тенденции: криптопользователи становятся приоритетной целью для мошенников и разработчиков вредноса именно потому, что активы критичны (нет возможности оспорить транзакцию), приватны (меньше логов и отслеживания) и часто хранятся в мобильных приложениях. За последние пару лет количество таких целевых атак растёт. Похожие инциденты происходили с Telegram-ботами-фишерами, поддельными версиями кошельков в других app store и специализированными троянами для Android.
Для российского бизнеса и инвесторов в крипто это — прямой сигнал к базовой гигиене: используй кошельки с дополнительной защитой (аппаратные кошельки для крупных сумм), проверяй подлинность приложений по официальным источникам разработчика, держи на мобильном только необходимый минимум средств. Если занимаешься управлением крупными портфелями или работаешь с клиентскими средствами — интеграция с проверенными сервисами для подписи транзакций (типа того же Signum для блокчейна, где подпись можно проводить через отдельное защищённое устройство) гораздо снижает поверхность атаки, чем хранение приватных ключей в мобильных приложениях.
SlowMist рекомендует немедленно изменить парольные фразы для всех кошельков, которые были установлены одновременно с FomoPeek, и проверить историю транзакций. Если активы были украдены — есть смысл проанализировать на-цепи, куда они уходили (это можно сделать через блокчейн-скан), и определить, попал ли ключ в общедоступный список утёкших приватных ключей (такие базы иногда выкладывают в открытый доступ или на подземных форумах).