Een iPhone-app uit
Apple's officiële App Store bevatte code waarmee de beveiliging tussen apps kon worden doorbroken. SlowMist koppelt FomoPeek-versies 1.1 en 1.2 aan meldingen van gestolen crypto en volgde 579.984 USDT naar een primair aanvallersadres.
De app hoefde daarvoor niet simpelweg om een seed phrase te vragen. De verborgen modules waren ontworpen om dieper in iOS te komen en gegevens uit andere apps en Apple's Keychain te verzamelen.
Schadelijke code kwam via officiële App Store
SlowMist onderzocht FomoPeek samen met het beveiligingsteam van OKX nadat verschillende gebruikers die crypto verloren hadden de app eerder bleken te hebben gebruikt.
De onderzoekers haalden historische versies via het officiële App Store-kanaal binnen en vergeleken de bestanden.
Daaruit kwam een duidelijke tijdlijn.
Versie 1.0 bevatte de verdachte modules niet.
Versie 1.1, uitgebracht op 9 september, voegde ze toe.
Versie 1.2 van 12 september hield dezelfde code.
Versie 1.3, uitgebracht op 17 september, verwijderde beide onderdelen volledig.
Geen besmette sideload, maar officiële versie
Dat onderscheid is zwaar.
SlowMist vond aanwijzingen dat de kwaadaardige onderdelen onderdeel waren van het officiële pakket dat via Apple's App Store werd verspreid.
De hoofdapp en beide frameworks gebruikten dezelfde Apple-signing entity. Ook bleef FairPlay-metadata aanwezig.
Daarmee gaat het volgens de onderzoekers niet om een achteraf aangepaste of illegaal gesideloade kopie.
De kwaadaardige code zat in de officiële versies 1.1 en 1.2.
Acht manieren om iOS-kernel aan te vallen
De zwaarste module heet libapptracecore.
SlowMist vond daarin acht verschillende exploitstrategieën die automatisch konden bepalen welke route bij een bepaald apparaat en iOS-versie paste.
De code bevatte functies voor toegang tot de kernel, privilege escalation en het doorbreken van de sandbox.
Die sandbox houdt apps normaal gesproken van elkaars bestanden gescheiden.
Wanneer zo'n ontsnapping lukt, verdwijnt juist die scheiding.
Walletdata uit andere apps kwam in beeld
De
malware was niet alleen gericht op FomoPeek zelf.
SlowMist ontving vanuit de controleserver een lijst met 19 doelapps, vrijwel allemaal wallets en notitie-apps.
Daaronder zaten onder meer MetaMask, Trust Wallet, OKX Wallet, SafePal, TokenPocket en TronLink. Ook de volledige Apple Notes-container stond op de lijst.
Dat maakt de aanval gevaarlijk voor iemand die FomoPeek alleen als onschuldige trackingapp zag.
Een seed phrase hoefde niet noodzakelijk in FomoPeek zelf te zijn ingevoerd.
Apple Keychain was eveneens doelwit
De verborgen software bevatte ook functies voor het lezen en ontsleutelen van Keychain-data.
Daar kunnen apps gevoelige gegevens zoals wachtwoorden, tokens en cryptografische sleutels opslaan.
SlowMist beschrijft mogelijkheden om onder meer private keys, herstelgegevens en andere gevoelige informatie uit het apparaat te halen.
Wie wil begrijpen waarom zulke gegevens volledige controle over een cryptorekening kunnen geven, vindt dat terug in onze uitleg over
wallets.
Het gevaar zat niet in een vals invoerveld voor je seed phrase. De app probeerde juist buiten zijn eigen afgeschermde gedeelte te komen en gegevens elders op de iPhone te verzamelen.
Dat maakt het incident een veel zwaardere aanval dan normale phishing.
SlowMist bewees de volledige technische keten
Tijdens dynamisch onderzoek maakte FomoPeek contact met een externe controleserver.
Die kon bepalen of exploitcode moest worden gestart, hoe vaak dat gebeurde en welke apps moesten worden onderzocht.
Hier zit wel een belangrijke nuance.
Tijdens de test van SlowMist stond exploit_enabled in het antwoord van de server op false.
De onderzoekers schakelden de functie daarom zelf in binnen een geïsoleerde testomgeving.
Daarna zagen ze de lijst met doelapps verschijnen en konden ze aantonen dat gegevens uit Apple Notes werden verzameld, verpakt en naar de server werden geüpload.
De aanvalsmogelijkheid is daarmee technisch bevestigd.
Het onderzoek reproduceert alleen niet automatisch het precieze verloop op iedere telefoon van ieder slachtoffer.
Bijna 580.000 USDT naar primair adres
SlowMist gebruikte vervolgens MistTrack om de geldstromen te onderzoeken.
Het primaire adres dat het beveiligingsbedrijf aan het incident koppelt, werd op 15 september actief en ontving in totaal 579.984,34 USDT.
De geldstromen liepen over meerdere netwerken.
SlowMist noemt Ethereum, BNB Chain, Arbitrum en bewegingen vanuit andere ketens richting Ethereum.
Delen van de USDT gingen daarna verder naar onder meer FixedFloat en KuCoin.
$580.000 blijft een attributiecijfer
Dat bedrag moet zorgvuldig worden gelezen.
SlowMist noemt het de totale ontvangst van het primaire hackeradres binnen zijn analyse.
Daarmee is niet voor iedere dollar afzonderlijk publiek aangetoond van welke FomoPeek-gebruiker die afkomstig was.
Ook zegt het onderzoek niet dat alle slachtoffers samen exact 579.984,34 USDT verloren en niets anders.
Het cijfer geeft vooral de omvang van de geldstroom die SlowMist aan het primaire adres heeft gekoppeld.
App richtte zich niet alleen op oude iPhones
Ook de ondersteunde iOS-versies zijn opvallend.
De ingebouwde exploitstrategieën claimden in de code dekking van iOS 12.0 tot 18.7.2 en iOS 26.0 tot 26.1.
Daar hoort opnieuw een technische nuance bij.
FomoPeek zelf vereiste volgens de App Store minimaal iOS 16.
De theoretische reikwijdte van de exploitcode is dus breder dan het aantal toestellen waarop deze specifieke app via de App Store geïnstalleerd kon worden.
Het gaat in ieder geval niet alleen om stokoude telefoons.
Versie 1.3 verwijderde malware, maar risico bleef
Wie automatisch naar versie 1.3 update, heeft daarmee niet automatisch ieder risico weggehaald.
SlowMist waarschuwt dat gegevens al kunnen zijn buitgemaakt vóórdat de kwaadaardige modules werden verwijderd.
Een gestolen private key wordt niet opnieuw veilig wanneer een app wordt verwijderd.
Hetzelfde geldt voor een herstelzin die al bij een aanvaller is beland.
Daarom adviseert SlowMist gebruikers van versie 1.1 of 1.2 om oude sleutels als mogelijk gecompromitteerd te behandelen.
Nieuwe wallet moet op schoon apparaat worden gemaakt
De
officiële aanbevelingen van SlowMist gaan verder dan alleen FomoPeek verwijderen.
Gebruikers van de getroffen versies moeten op een betrouwbaar apparaat waarop de app nooit stond een volledig nieuwe wallet maken.
Daarbij hoort een nieuwe private key en een nieuwe seed phrase.
Crypto uit mogelijk getroffen wallets moet vervolgens naar de nieuwe adressen worden verplaatst.
Ook adviseert SlowMist wachtwoorden te veranderen, tweestapsverificatie aan te zetten en transacties en autorisaties te controleren.
Oude seed opnieuw invoeren lost niets op
Dat laatste is makkelijk verkeerd te doen.
Een gebruiker die op een schone telefoon dezelfde oude seed phrase importeert, krijgt technisch een nieuwe installatie.
Maar hij gebruikt nog steeds dezelfde cryptografische sleutels.
Als die eerder zijn gestolen, kan de aanvaller ze blijven gebruiken.
De veiligheid komt daarom van nieuwe sleutels, niet alleen van een nieuw apparaat.
App Store-keurmerk bleek geen absolute garantie
Daarmee raakt FomoPeek aan een ongemakkelijk punt voor mobiele beveiliging.
Apple controleert apps voordat ze in de App Store verschijnen.
Dat verlaagt risico's.
Het maakt iedere app alleen niet automatisch vrij van schadelijke code.
SlowMist concludeert expliciet dat software uit een officiële winkel niet zonder meer als absoluut veilig mag worden behandeld.
Voor cryptogebruikers is die les extra hard.
Wie waardevolle private keys op een telefoon bewaart, vertrouwt niet alleen zijn walletapp.
Hij vertrouwt uiteindelijk ook het besturingssysteem en andere software die voldoende toegang tot dat toestel weet te krijgen.
FomoPeek laat zien wat er gebeurt wanneer juist een ogenschijnlijk onschuldige app die grens probeert te breken.