Une application iPhone malveillante diffusée via l’App Store officiel est associée au vol de plusieurs centaines de milliers de dollars en cryptoactifs. Selon des chercheurs en cybersécurité, l’application FomoPeek aurait contourné plusieurs couches de protection d’iOS et accédé à des données sensibles sur des iPhone.

La société de cybersécurité SlowMist a analysé l’application avec l’équipe de sécurité de la plateforme d’échange de cryptomonnaies OKX, après que plusieurs utilisateurs ont signalé la disparition de fonds dans leurs portefeuilles crypto. Les enquêteurs ont finalement identifié une adresse de portefeuille ayant reçu près de 580 000 USDT.

FomoPeek a contourné la sécurité des iPhone

Selon SlowMist, FomoPeek contenait deux composants malveillants exploitant des failles d’iOS. Ils permettaient à l’application de sortir de l’environnement cloisonné dans lequel les applications iPhone s’exécutent normalement.

D’après les chercheurs, les attaquants ont ainsi pu accéder à des éléments sensibles de l’appareil. Ils auraient notamment été en mesure de lire des données stockées dans le trousseau d’Apple, où peuvent être conservés des mots de passe et d’autres informations protégées. Des fichiers appartenant à d’autres applications auraient également été accessibles.

Pour les détenteurs de cryptomonnaies, les conséquences peuvent être importantes. Si des données sensibles liées à un portefeuille crypto se trouvent sur l’appareil et peuvent être lues par un attaquant, elles peuvent potentiellement servir à dérober des fonds.

SlowMist a recensé au total huit méthodes d’attaque différentes dans FomoPeek. Selon les chercheurs, elles fonctionnaient sur les versions d’iOS 12.0 à 18.7.2 incluses, ainsi que de 26.0 à 26.1.

Des versions malveillantes publiées sur l’App Store

L’enquête a débuté après que plusieurs victimes ont signalé la disparition de cryptomonnaies dans leurs portefeuilles. Toutes avaient installé sur leur iPhone une version compromise de FomoPeek.

Les versions malveillantes sont apparues sur l’App Store les 9 et 12 septembre. Le 17 septembre, la version 1.3 a été publiée. Selon les chercheurs, les composants nuisibles y avaient été supprimés.

L’attaque avait toutefois déjà été menée. L’analyse de la blockchain a fait ressortir une adresse de portefeuille ayant reçu au total 579 984 USDT, soit environ 580 000 dollars.

L’adresse est devenue active le 15 septembre. Les attaquants ont ensuite rapidement réparti les fonds entre différentes blockchains et adresses de portefeuille, ce qui a rendu le suivi des flux financiers plus difficile.

Les cryptomonnaies volées envoyées vers plusieurs services

Selon les chercheurs, une partie des USDT a été transférée vers plusieurs services crypto, dont FixedFloat, KuCoin et cce.cash.

SlowMist et OKX cherchent à cartographier plus précisément les transactions et à déterminer où le reste des cryptomonnaies a abouti. L’enquête sur les flux de fonds se poursuit.

Albanese Australie

Une IA d’OpenAI s’introduit seule sur un site du gouvernement australien

Albanese Australie
Plateforme d’échange Bitget
Flink, supermarché en ligne
Plus Hack news

Le plus lu

near protocol

Le NEAR s’envole de 28 % : voici pourquoi

Le NEAR gagne près de 30 % après le lancement de nouvelles fonctions de confidentialité. Les volumes d’échanges, l’activité du réseau et les revenus progressent également fortement.

Avalanche
Charles Hoskinson