فاش شدن آسیب‌پذیری در فومو‌پیک؛ خطر سرقت کلید خصوصی کاربران
آپگیتامنیت و هکمنفیاخبار

فاش شدن آسیب‌پذیری در فومو‌پیک؛ خطر سرقت کلید خصوصی کاربران

زمان مطالعه: ۴ دقیقه

اپلیکیشن ردیابی کیف پول ارز دیجیتال، کلیدهای خصوصی کاربران را لو داد

تهران، ایران – ۱۹ سپتامبر ۲۰۲۶ – یک اپلیکیشن که وعده کمک به کاربران ارز دیجیتال برای رصد کیف پول‌های بزرگ (والت‌ها) را می‌داد، در واقع خود در حال رصد اطلاعات کاربران بوده است. محققان امنیتی در تاریخ ۱۹ سپتامبر ۲۰۲۶ تأیید کردند که نسخه‌های ۱.۱ و ۱.۲ اپلیکیشن FomoPeek حاوی کدهای مخربی هستند که قادر به افشای کلیدهای خصوصی، عبارات بازیابی (mnemonic phrases) و سایر اطلاعات حساس ذخیره شده در دستگاه‌های iOS هستند.

این هشدار عمومی به طور مشترک توسط شرکت امنیتی بلاکچین SlowMist و تیم امنیتی OKX صادر شد. این اقدام پس از گزارش‌های متعدد کاربران مبنی بر سرقت دارایی‌ها صورت گرفت که تحقیقات نشان داد منشأ آن‌ها بدافزاری بوده که در این اپلیکیشن جاسازی شده بود.

FomoPeek خود را به عنوان یک ابزار ردیابی فقط خواندنی معرفی کرده بود: “فعالیت کیف پول‌ها در شبکه‌های Solana، Ethereum و TRON را رصد کنید، هشدارهای هوشمند در مورد حرکات والت‌های بزرگ دریافت کنید، هرگز به وجوه خود دست نزنید.” این وعده ظاهراً بی‌نقص بود، اما واقعیت بسیار متفاوت از آن بود.

محققان دریافتند که این اپلیکیشن یک چارچوب پیچیده بهره‌برداری از هسته iOS را در خود جای داده است که از هشت روش حمله مجزا استفاده می‌کند. اینکه کدام روش اجرا شود، به مدل دستگاه هدف و نسخه iOS بستگی دارد و این امر انعطاف‌پذیری قابل توجهی به بدافزار می‌بخشد که اکثر ابزارهای امنیتی قادر به پیش‌بینی آن نیستند.

این چارچوب نسخه‌های ۱۲.۰ تا ۱۸.۷ و ۲۶.۰ تا ۲۶.۱ سیستم‌عامل iOS را هدف قرار می‌دهد و کاربران نسخه‌های قدیمی‌تر در معرض خطر بیشتری قرار دارند. پس از فعال شدن، این بهره‌برداری مکانیسم‌های امنیتی iOS را دور زده و به کلیدخانه (Keychain) iOS دسترسی پیدا کرده و آن را رمزگشایی می‌کند. کلیدخانه بخشی از سیستم است که اپلیکیشن‌ها گذرواژه‌ها، توکن‌ها و کلیدهای رمزنگاری را در آن ذخیره می‌کنند.

نکته نگران‌کننده‌تر این بود که توابع حمله در طول تحقیقات فعال بودند. این اپلیکیشن به طور فعال به سرورهای راه دور متصل می‌شد و دستورات غیرمجاز را در لحظه دریافت می‌کرد. این کدها غیرفعال نبودند که منتظر فعال شدن باشند؛ بلکه در حال اجرا بودند.

ریسک پنهان در اپلیکیشن‌های ظاهراً بی‌خطر

بسیاری از کاربران فرض می‌کنند که اپلیکیشن‌هایی که قابلیت معامله یا تراکنش ندارند، ریسک کمتری دارند. طراحی FomoPeek بر این فرض تکیه داشت. این اپلیکیشن معامله‌ای انجام نمی‌داد و وجوهی را نگهداری نمی‌کرد؛ تنها درخواست دسترسی برای مشاهده را داشت.

کلیدخانه iOS یک مخزن مشترک برای اطلاعات احراز هویت است. اگر یک چارچوب بهره‌برداری بتواند به آن دسترسی پیدا کند، مرز بین “فقط تماشا کردن” و “دزدیدن واقعی” کاملاً از بین می‌رود. کلیدهای خصوصی و عبارات بازیابی که در یک دستگاه آلوده ذخیره یا کش شده‌اند، بدون توجه به اینکه کدام اپلیکیشن آن‌ها را تولید کرده است، قابل دسترسی می‌شوند.

توصیه‌های امنیتی فوری

SlowMist و OKX دستورالعمل‌های مستقیمی را صادر کردند: دارایی‌های خود را فوراً منتقل کنید و کلیدهای جدید را در دستگاهی که هرگز FomoPeek روی آن نصب نشده بود، تولید کنید. تأکید بر استفاده از یک دستگاه پاک بسیار مهم است. اگر بهره‌برداری به طور فعال در حال اجرا بوده است، هر کلیدی که در تلفن آلوده تولید یا ذخیره شده باشد، باید به طور کامل در معرض خطر تلقی شود، نه فقط در معرض خطر.

مجموعه اقدامات استاندارد امنیتی در اینجا با فوریت غیرمعمولی اعمال می‌شود: اپلیکیشن را حذف نصب کنید. دارایی‌های خود را به کیف پول‌هایی که با کلیدهای تازه تولید شده در یک دستگاه پاک و تأیید شده امن شده‌اند، منتقل کنید. هرگونه تأییدیه یا مجوزی را که از طریق کیف پول‌های متصل به تلفن آلوده اعطا شده است، لغو کنید. تاریخچه تراکنش‌های اخیر را برای فعالیت‌های غیرمجاز بررسی کنید.

یکی از پیچیدگی‌ها این بود که زیان‌های مالی و کیف پول‌های خاص آلوده شده تا تاریخ صدور هشدار به طور عمومی افشا نشده بود.

پرونده FomoPeek به دلیل عمق فنی درگیر در آن قابل توجه است. هشت روش بهره‌برداری، اجرای دستورات از راه دور فعال و یک داستان پوششی با محوریت یک دسته محصول مشروع و مفید، نشان‌دهنده افزایش قابل توجه در تلاش مهاجمان است.

برچسب‌ها:آپگیتامنیت و هکمنفیاخبار
کپی شد

مقالات مرتبط

گری‌اسکیل دسترسی به ETF زی‌کش را با تقسیم سه به یک ۳۰۰ درصد افزایش داد
آپگیتروند بازارمثبتاخبار

گری‌اسکیل دسترسی به ETF زی‌کش را با تقسیم سه به یک ۳۰۰ درصد افزایش داد

گرِی‌اسکیل ETF خود را سه برابر می‌کند؛ هیچ سرمایه‌گذاری ضرر نمی‌کند شرکت مدیریت دارایی گرِی‌اسکیل (Grayscale) اعلام کرد که سهام صندوق قابل معامله در بورس (ETF) خود با نماد ZCSH را در بورس NYSE Arca سه

ادامه مطلب
عرضه اولین اوراق قرضه بیت کوین نهادی با برنامه استیکینگ توسط استکس
آپگیتدیفایمثبتاخبار

عرضه اولین اوراق قرضه بیت کوین نهادی با برنامه استیکینگ توسط استکس

استکس (Stacks) راهکاری برای کسب سود از بیت‌کوین بدون واگذاری کلیدهای خصوصی به نهادهای مالی ارائه کرده است. اوراق قرضه پیدایش (Genesis Bond) این شبکه در تاریخ ۱۰ سپتامبر، همزمان با بلاک ۹۶۶,۳۵۰ بیت‌کوی

ادامه مطلب