FomoPeek, une application iPhone malveillante distribuée via l'App Store d'Apple, a été associée au vol de près de 580 000 dollars en USDT après que les versions 1.1 et 1.2 ont intégré des outils capables de s'échapper du bac à sable des applications iOS. Les chercheurs de SlowMist et d'OKX ont découvert des fonctionnalités de commande et de contrôle ainsi qu'un framework d'exploitation du noyau comprenant huit méthodes d'attaque adaptées au modèle d'iPhone et au système d'exploitation de la victime. Salus a estimé le produit des attaquants à environ 579 900 USDT.
Pourquoi c'est important
L'exploit pouvait accéder au Keychain d'Apple, aux fichiers détenus par d'autres applications, aux clés privées, aux phrases de récupération et aux identifiants de connexion, sans que les utilisateurs aient besoin de connecter un portefeuille ou de saisir ces informations dans FomoPeek. L'application était présentée comme un outil en lecture seule pour suivre les transactions importantes sur Ethereum, Solana et Tron, ce qui rend sa présence sur la marketplace officielle d'Apple particulièrement préoccupante pour les utilisateurs de crypto qui comptent sur l'isolation des applications.
La version 1.1 de FomoPeek est sortie le 9 septembre et la version 1.2 le 12 septembre. Les composants malveillants ont été supprimés dans la version 1.3, le 17 septembre, mais supprimer l'application ou mettre iOS à jour ne permet pas d'invalider les identifiants qui ont déjà pu être copiés.
Impact sur le marché
Salus a suivi 401 028 USDT via des adresses intermédiaires jusqu'à FixedFloat, tandis que d'autres fonds ont été dirigés vers un portefeuille chaud de KuCoin, une plateforme d'entiercement et le service de mixage CCE. L'incident a suscité des mises en garde de Binance, OKX, Gate, Bitget Wallet et Rabby.
Les utilisateurs concernés sont invités à supprimer FomoPeek, à mettre iOS à jour et à transférer leurs fonds vers de nouveaux portefeuilles créés sur des appareils où l'application n'a jamais été installée. Cette affaire remet également en question l'idée qu'un iPhone dédié aux cryptomonnaies soit automatiquement sûr : l'isolation de l'appareil offre une protection limitée lorsqu'un logiciel installé peut compromettre le système d'exploitation.
Questions fréquemment posées
-
Comment FomoPeek était-elle présentée avant la découverte du code malveillant ?
FomoPeek était présentée comme un outil en lecture seule permettant de suivre les transactions importantes en cryptomonnaies sur Ethereum, Solana et Tron.
-
Quelles versions de FomoPeek contenaient les composants malveillants ?
Les chercheurs ont trouvé les composants malveillants dans les versions 1.1 et 1.2. Ils ont été supprimés dans la version 1.3.
-
Quelles informations l'exploit de l'iPhone pouvait-il exposer ?
L'exploit pouvait accéder aux données du Keychain d'Apple, aux clés privées, aux phrases de récupération, aux identifiants de connexion et aux fichiers d'autres applications.
-
Quel montant en USDT les enquêteurs ont-ils associé à l'attaque ?
Salus a estimé le produit des attaquants à environ 579 900 USDT, soit près de 580 000 dollars.
-
Que doivent faire les utilisateurs si FomoPeek a été installée ?
Les utilisateurs doivent supprimer FomoPeek, mettre iOS à jour et transférer leurs actifs vers de nouveaux portefeuilles sur un appareil où l'application n'a jamais été installée. Supprimer l'application ne permet pas d'invalider les identifiants copiés.