App Store 應用程式 FomoPeek 暗藏惡意模組 牽涉近 58 萬美元被盜
區塊鏈安全公司慢霧(SlowMist)聯同 OKX 安全團隊分析發現,Apple App Store 上一款名為 FomoPeek 的 iPhone 應用程式,1.1 及 1.2 版暗藏兩個惡意模組,能利用 iOS 核心漏洞逃出 Apple 的沙盒保護,讀取同一部手機上其他應用程式的資料。慢霧追蹤到一個與事件相關的攻擊者地址,收取了約 579,984 枚 USDT,即約 58 萬美元。
FomoPeek 對外標榜的用途,是追蹤 Ethereum、Solana 及 Tron 區塊鏈上的大額資金流動,即俗稱「鯨魚」的動向,從未要求用戶輸入助記詞。
惡意碼只存在於兩個版本
據慢霧的報告,FomoPeek 在 8 月 29 日推出的 1.0 版並沒有惡意碼。9 月 9 日推出的 1.1 版首次加入兩個模組,9 月 12 日的 1.2 版保留相同程式碼,至 9 月 17 日的 1.3 版才把兩個模組全部移除,安裝檔亦由約 10.5 MB 縮小至約 1.8 MB。
日期 | 版本 | 內容 |
|---|---|---|
8 月 29 日 | 1.0 | 未有惡意碼 |
9 月 9 日 | 1.1 | 首次加入兩個惡意模組 |
9 月 12 日 | 1.2 | 保留相同惡意碼 |
9 月 17 日 | 1.3 | 移除兩個模組 |
資金追蹤顯示,主要攻擊者地址約在 9 月 15 日開始活動,即惡意版本上架期間。慢霧指,被盜資金涉及 Tron 及多條相容 EVM 的區塊鏈。
八種核心漏洞攻擊 瞄準 19 個加密貨幣及筆記程式
慢霧報告指,其中一個模組是核心漏洞攻擊工具,內含八種方法,會按手機型號及 iOS 版本選擇攻擊路徑,聲稱涵蓋 iOS 12.0 至 18.7.2,以及 iOS 26.0 至 26.1。攻擊成功後,程式可逃出沙盒,讀取並解密鑰匙圈(Keychain,iPhone 儲存密碼及憑證的加密區域),並取走其他應用程式的檔案。
慢霧在隔離環境測試時發現,程式列出的收集目標包括 19 個錢包及筆記應用程式,當中有常見的加密貨幣應用程式及 Apple 內置的「備忘錄」。另一個模組則會連接與應用程式公開功能無關的隱藏伺服器,接收遙距指令。
刪除應用程式並不足夠
慢霧提醒,曾安裝 1.1 或 1.2 版的用戶,手機上的私鑰、助記詞、登入憑證及其他資料都有外洩風險,單是刪除應用程式並不能保護已外洩的資料,應盡快用新的助記詞另建帳戶並轉移資產,並把 iOS 更新至最新版本。截至 9 月 24 日晚上,美國 App Store 已搜尋不到 FomoPeek。




No comments yet
提交留言即表示你已閱讀我們的私隱政策。