وقال SlowMist إن إصدارات FomoPeek الضارة الموزعة من خلال متجر تطبيقات Apple تستخدم عمليات استغلال kernel لنظام التشغيل iOS للهروب من وضع الحماية والوصول إلى البيانات الحساسة من التطبيقات الأخرى.

[التحديث 09:15 بالتوقيت العالمي، 23 سبتمبر: تم تحديث هذه المقالة بتعليقات من SlowMist حول كيفية عمل FomoPeek، وما تحقق منه الباحثون ونصائحها للأشخاص الذين قاموا بتثبيت الإصدارات المتأثرة.]

تم ربط تطبيق iOS ضار يتم توزيعه من خلال متجر تطبيقات Apple بما يقرب من 580 ألف دولار من العملات المشفرة المسروقة بعد أن اكتشف الباحثون أنه يحتوي على العديد من عمليات استغلال kernel القادرة على الهروب من صندوق الحماية الخاص بشركة Apple والوصول إلى بيانات المحفظة الحساسة.

وفقًا لتحقيق نشرته شركة SlowMist لأمن blockchain، قدم التطبيق، المسمى FomoPeek، وحدتين ضارتين يمكنهما استغلال ثغرات iOS، والحصول على امتيازات مرتفعة والوصول إلى بيانات وملفات Keychain التابعة لتطبيقات أخرى.

وقال SlowMist إن الإصدارات المتأثرة تم إصدارها في 9 و12 سبتمبر، بينما أزال الإصدار 1.3، الذي تم إصداره في 17 سبتمبر، المكونات الضارة.

وقالت SlowMist إن تحقيقاتها، التي أجريت مع فريق OKX الأمني، بدأت بعد أن تلقت تقارير من المستخدمين الذين عانوا من سرقة الأصول، ووجدت أن البعض قد قاموا مسبقًا بتثبيت إصدارات FomoPeek المتأثرة.

يتضمن إطار عمل الاستغلال ثماني طرق للهجوم ودعمًا مُعلنًا لإصدارات iOS التي تتراوح من 12.0 إلى 18.7.2 ومن 26.0 إلى 26.1.

"بالنسبة لـ FomoPeek على وجه التحديد - لا. لم يتم تضمين Safari أو صفحة ويب على الإطلاق،" صرح SlowMist لكوينتيليغراف عندما سئل عما إذا كان الهجوم يتطلب من المستخدمين فتح صفحة ضارة. وقالت إن الإطار تم تحميله عند إطلاق التطبيق، بينما يمكن للخادم البعيد التحكم في وظائف الاستغلال وجمع البيانات.

وقال SlowMist إن تكوين الخادم حدد 19 تطبيقًا للمحفظة والملاحظات كأهداف، بما في ذلك MetaMask وTrust Wallet وSafePal وOKX Wallet وApple Notes.

وقالت الشركة: "لقد أكدنا قدرة الإطار على جمع بيانات التطبيق في بيئتنا الخاضعة للرقابة، بما في ذلك حاوية Apple Notes". وحذر من أن هذا لا يثبت أنه تم استخراج مفتاح خاص أو عبارة أولية من كل محفظة مسماة.

حدد تحليل SlowMist onchain عنوان المتسلل الأساسي المرتبط بالحادث الذي تلقى حوالي 579,984 دولارًا أمريكيًا. وقالت الشركة إن العنوان أصبح نشطًا في ١٥ سبتمبر وأن الأموال المسروقة تضمنت شبكات بلوكتشين متعددة قبل توحيدها ونقلها عبر عدة عناوين وخدمات.

ووجد تحقيق SlowMist أن أجزاء من الأموال تم تحويلها نحو الخدمات بما في ذلك FixedFloat وKuCoin وcce.cash، بينما تم توزيع الأموال الأخرى من خلال عناوين إضافية واصلت الشركة تتبعها.

بالنسبة للمستخدمين الذين قاموا بتثبيت الإصدار 1.1 أو 1.2 من FomoPeek، أوصى SlowMist بمعاملة بيانات اعتماد المحفظة التي يحتمل أن تكون مكشوفة على أنها مخترقة، وإنشاء محفظة جديدة على جهاز غير متأثر ونقل الأصول إليها.

وقال SlowMist: "إذا نجح أحد المهاجمين بالفعل في استغلال الجهاز ونسخ البيانات الحساسة من الجهاز، فإن تمكين وضع التأمين أو إلغاء تثبيت التطبيق الضار بعد ذلك لا يمكنه استرداد تلك البيانات".

تواصل Cointelegraph مع Apple وOKX للتعليق لكنه لم يتلق ردًا قبل النشر.

ذات صلة: يكشف اختراق معانقة الوجه عن مفارقة الأمن السيبراني ذات الوزن المفتوح للذكاء الاصطناعي