درجة ثقة المجتمعموثّق
وصل تطبيق ضار إلى متجر تطبيقات آبل، حيث سرق ما يقارب 580,000 دولار من العملات الرقمية قبل أن يكتشفه أحد. ومن الواضح أن الأشخاص الذين قاموا ببنائه كانوا يعرفون ما يفعلونه.
كشفت شركة أمن بلوكتشين SlowMist القصة، بالتعاون مع فريق الأمان في OKX بعد أن بدأ المستخدمون في الإبلاغ عن سرقة الأصول. ووجد التحقيق أن FomoPeek – وهو اسم التطبيق – يحتوي على وحدتين ضارتين مدفونتين بداخله. استغلت تلك الوحدات الثغرات في بنية الأمان لنظام iOS، مما سمح للتطبيق بالحصول على امتيازات مرتفعة والوصول إلى بيانات Keychain. وهي الطبقة المشفرة التي تحتفظ فيها أجهزة الآيفون بكلمات المرور والمفاتيح الخاصة وغيرها من الاعتمادات الحساسة. بمجرد أن وصل التطبيق إلى هناك، أصبحت محافظ العملات الرقمية مكشوفة بشكل أساسي. وتتبع SlowMist المشكلة إلى نسختين محددتين: واحدة صدرت في 9 سبتمبر، والأخرى في 12 سبتمبر. وتم إصدار النسخة الثالثة، 1.3، في 17 سبتمبر وتمت إزالة المكونات الضارة منها – ولكن بحلول ذلك الوقت، كان الضرر قد حدث.
تلقى العنوان الرئيسي للهاكر حوالي 579,984 USDT.
أصبح هذا العنوان نشطًا في 15 سبتمبر، بعد أيام قليلة من وصول النسخ المخترقة إلى متجر التطبيقات. وتتبع تحليل السلسلة لـ SlowMist الأموال المسروقة التي انتقلت عبر شبكات بلوكتشين متعددة، ثم تم تجميعها ودفعها عبر سلسلة من العناوين والخدمات. انتهى بعضها في FixedFloat. ذهب البعض إلى KuCoin. وتم تمرير البعض عبر cce.cash. ولا تزال الشركة تتبع التحويلات الإضافية. إنه مسار فوضوي، وربما متعمد، واستعادة الأصول المشتتة من هذا النوع من غسيل الأموال متعدد المراحل أمر صعب حقًا.
ثمانية طرق هجوم، تغطية واسعة لنظام iOS
لم يكن إطار الاستغلال عملاً سريعًا أو غير متقن. تضمن مجموعة أدوات الهجوم الخاصة بـ FomoPeek ثمانية طرق منفصلة، واستهدف التطبيق إصدارات iOS تتراوح من 12.0 وصولاً إلى 18.7.2، بالإضافة إلى 26.0 إلى 26.1. هذه شبكة واسعة. تغطية هذا العدد من إصدارات iOS تتطلب جهدًا حقيقيًا وتشير إلى أن الأشخاص وراءها أرادوا استهداف أكبر عدد ممكن من الأجهزة، وليس مجرد شريحة ضيقة من المستخدمين الذين يشغلون بناءً برمجيًا محددًا.
ما يجعل هذا الأمر قبيحًا بشكل خاص هو الهروب من الصندوق الرملي. من المفترض أن تكون تطبيقات iOS معزولة عن بعضها البعض – لا يمكن لتطبيق واحد قراءة ملفات تطبيق آخر. كسر FomoPeek ذلك. لقد وصل إلى ملفات تخص تطبيقات أخرى على نفس الجهاز، وليس فقط بياناته الخاصة. الخروج من صندوق آبل الرملي أمر صعب تقنيًا، وحقيقة أن FomoPeek نجح في ذلك تشير إلى عملية متطورة للغاية. ليس مجرد هاوي. شخص يفهم تفاصيل نظام iOS.
كان التحقيق المشترك بين SlowMist وفريق الأمان في OKX هو الذي جمع هذه القطع معًا بالفعل. تتبع تحليلهم المشترك للسلسلة والعناصر التقنية العنوان الرئيسي للهاكر ورسم خريطة لكيفية انتقال ما يقرب من 580,000 USDT عبر النظام. ومع ذلك، تتبع الأموال شيء واحد. استعادتها شيء آخر.
آبل وOKX لم يعلقا بعد
تم الاتصال بآبل وSlowMist وOKX للتعليق. لم يرد أي منهم. هذا الصمت محبط، لأن هناك أسئلة حقيقية هنا لا تزال بلا إجابة. كيف اجتاز FomoPeek مراجعة متجر التطبيقات؟ كيف كانت الوحدات الضارة تحديدا في البنية الثنائية؟ ما الذي تفعله آبل لاكتشاف هذا النوع من الاستغلال قبل أن يصل إلى المستخدمين؟ غير واضح.
كان التطبيق نشطًا في شكله المخترق لمدة أسبوع تقريبًا – من 9 سبتمبر حتى 17 سبتمبر. ليست فترة طويلة، لكنها كانت كافية. المستخدمون الذين قاموا بتنزيل أي من نسختي 9 سبتمبر أو 12 سبتمبر وكان لديهم محافظ عملات رقمية على أجهزتهم كانوا في خطر. بعضهم فقد المال. لم يتم تحديد العدد الدقيق للضحايا في نتائج SlowMist، ولم تقم الشركة بتفصيل الخسائر الفردية.
ما هو واضح هو أن الوصول إلى Keychain كان العنصر الحاسم. غالبًا ما يخزن مستخدمو العملات الرقمية العبارات السرية أو المفاتيح الخاصة في مديري كلمات المرور أو التطبيقات التي تعتمد على Keychain للحماية. إذا كان بإمكان التطبيق الوصول إلى تلك الطبقة، فيمكنه الحصول على كل ما يحتاجه لتفريغ المحفظة دون أن يرتكب المستخدم أي خطأ. لا رابط تصيد. لا موقع وهمي. مجرد تطبيق ضار يعمل بهدوء في الخلفية.
لطالما تم الترويج لمتاجر التطبيقات – بما في ذلك متجر آبل – على أنها أكثر أمانًا من التحميل الجانبي أو التثبيت عبر المتصفح. حالة FomoPeek هي ضربة مباشرة لهذا الادعاء. توجد عمليات التحقق، لكنها بوضوح لم تكتشف هذا التطبيق. ولا تزال الأموال تتحرك.
تقول SlowMist إنها تواصل مراقبة التحويلات.
الأسئلة الشائعة
ما هي إصدارات iOS التي استهدفها استغلال FomoPeek؟
استهدف إطار الاستغلال إصدارات iOS من 12.0 حتى 18.7.2، بالإضافة إلى الإصدارات 26.0 إلى 26.1، مما يغطي مجموعة واسعة من الأجهزة.
ما هي المنصات التي تلقت الأموال المسروقة من FomoPeek؟
تتبع تحليل السلسلة لـ SlowMist الأموال المسروقة التي انتقلت عبر FixedFloat وKuCoin وcce.cash، بالإضافة إلى عناوين أخرى لا تزال قيد التحقيق.





