هشدار بایننس به کاربران آیفون پس از کشف بدافزار فوموپیک

بایننس پس از کشف کد مخرب در نسخه‌های فوموپیک به کاربران آیفون و آیپد هشدار داد. این بدافزار می‌تواند کلید خصوصی، عبارت بازیابی و داده‌های حساس کیف پول را در معرض سرقت قرار دهد.

.2 دیدگاه
هشدار بایننس به کاربران آیفون پس از کشف بدافزار فوموپیک

8 دقیقه

دنبال کردن در گوگل

هشدار بایننس به کاربران آیفون و آیپد پس از کشف بدافزار فوموپیک

بایننس پس از آنکه پژوهشگران امنیتی کد مخرب را در نسخه‌های ۱.۱ و ۱.۲ یک اپلیکیشن محبوب به نام فوموپیک شناسایی کردند، یک هشدار امنیتی فوری برای کاربران آیفون و آیپد منتشر کرد. بررسی شرکت‌های امنیت بلاکچین، از جمله اسلومیست با همکاری پژوهشگران امنیتی اوکی‌اکس، نشان می‌دهد این اپلیکیشن دارای یک چارچوب بهره‌برداری از هسته آی‌اواس بوده که می‌توانسته سطح دسترسی را در دستگاه‌های آسیب‌پذیر افزایش دهد و داده‌های بسیار حساسی مانند کلیدهای خصوصی، عبارات بازیابی، اطلاعات ورود، گزارش گفت‌وگوها و فایل‌های محلی را استخراج کند.

چرا این موضوع برای کاربران رمزارز و دارندگان نگهداری شخصی مهم است

فوموپیک حمله‌ای هدفمند علیه یک اپلیکیشن کیف پول خاص نیست. در واقع، بدافزار کشف‌شده سطح خود دستگاه را هدف می‌گیرد، از سندباکس آی‌اواس خارج می‌شود و ورودی‌ها و فایل‌های کی‌چین متعلق به اپلیکیشن‌های دیگر را رمزگشایی می‌کند. این یعنی هر کیف پول ارز دیجیتال که روی یک تلفن یا تبلت آلوده ذخیره شده یا از طریق آن مورد استفاده قرار گرفته باشد، ممکن است در معرض خطر باشد. کاربران خودامانی که کلید خصوصی یا عبارت بازیابی را روی دستگاه آلوده کنترل می‌کنند، در صورت اقدام نکردن سریع با خطر سرقت دارایی روبه‌رو هستند.

بایننس و اسلومیست راهکارهای عملی ارائه کرده‌اند: فوموپیک را حذف کنید، آن را دوباره نصب نکنید، آی‌اواس را به آخرین نسخه موجود به‌روزرسانی کنید و مهم‌تر از همه، روی دستگاهی پاک که هرگز این اپلیکیشن مخرب روی آن نصب نشده است، کیف پول‌های جدید بسازید. اگر کوچک‌ترین احتمال افشای کلیدهای قدیمی وجود دارد، دارایی‌ها باید فوراً به آدرس‌های جدید منتقل شوند. هر کاربری که فعالیت غیرعادی مشاهده می‌کند، پیش از تماس با پشتیبانی یا مراجع قانونی باید دستگاه آلوده و شواهد موجود را حفظ کند.

نسخه‌های ۱.۱ و ۱.۲ فوموپیک چگونه عمل می‌کردند

چارچوب بهره‌برداری از هسته و حمله چندروشی

پژوهشگران دو ماژول پنهان را در نسخه‌های ۱.۱ (بیلد ۱۰۵) و ۱.۲ (بیلد ۱۱۰) فوموپیک پیدا کردند که هیچ ارتباطی با قابلیت‌های تبلیغ‌شده اپلیکیشن نداشتند. یکی از این ماژول‌ها شامل یک چارچوب بهره‌برداری از هسته آی‌اواس با هشت روش بهره‌برداری جداگانه بود. این چارچوب طوری طراحی شده بود که بر اساس مدل دستگاه و نسخه نصب‌شده آی‌اواس، زنجیره بهره‌برداری بهینه را انتخاب کند و به مهاجمان اجازه دهد نرخ موفقیت خود را در طیف وسیعی از اهداف افزایش دهند.

به گفته اسلومیست، این چارچوب مدعی پوشش چند نسل از آی‌اواس بوده است، از جمله بازه‌های قدیمی آی‌اواس ۱۲.۰ تا ۱۸.۷.۲ و نسخه‌های جدیدتر آی‌اواس ۲۶.۰ تا ۲۶.۱. این تحلیل اشاره کرد که نسخه‌های قدیمی‌تر آی‌اواس معمولاً ریسک بالاتری دارند، اما طراحی ماژولار چارچوب بهره‌برداری باعث می‌شد بتواند در محدوده‌های اعلام‌شده، هم با فریمورهای قدیمی و هم با نسخه‌های جدیدتر سازگار شود.

خروج از سندباکس، رمزگشایی کی‌چین و کنترل از راه دور

پس از موفقیت بهره‌برداری، کد مخرب می‌توانست از محدودیت‌های حفاظتی سندباکس آی‌اواس خارج شود، داده‌های کی‌چین را استخراج و رمزگشایی کند و به فایل‌ها و داده‌های ذخیره‌شده توسط سایر اپلیکیشن‌ها دسترسی پیدا کند. این وضعیت به مهاجمان امکان می‌دهد عبارات بازیابی کیف پول، کلیدهای خصوصی، گذرواژه‌ها، پیام‌ها، عکس‌ها و دیگر دارایی‌های ذخیره‌شده محلی را به دست آورند.

پژوهشگران همچنین مشاهده کردند که این بدافزار با زیرساخت فرماندهی و کنترل نامرتبط با سرویس‌های قانونی اپلیکیشن ارتباط برقرار می‌کرد. این ارتباطات به اپراتورها اجازه می‌داد از راه دور تعیین کنند کدام بهره‌برداری‌ها اجرا شوند، چه زمانی اجرا شوند و تلاش برای افزایش سطح دسترسی با چه تناوبی انجام گیرد. نسخه‌های تاریخی اپ استور نشان می‌دهد فوموپیک ۱.۰ شامل چارچوب‌های مخرب نبود؛ این چارچوب‌ها در نسخه ۱.۱ ظاهر شدند، در نسخه ۱.۲ ادامه یافتند و سپس طبق جدول زمانی امنیتی، در ۱۷ سپتامبر از نسخه ۱.۳ (بیلد ۱۱۱) حذف شدند.

توزیع از طریق اپ استور و دلیل نگران‌کننده بودن آن

یکی از جنبه‌های قابل توجه این رخداد آن است که نسخه‌های آلوده فوموپیک از طریق اپ استور رسمی اپل توزیع شده بودند، نه از راه نصب جانبی، بسته‌های امضاشده دوباره یا فروشگاه‌های شخص ثالث. این موضوع یک چالش دائمی را برجسته می‌کند: حتی بازارهای رسمی اپلیکیشن هم گاهی می‌توانند میزبان برنامه‌هایی باشند که بعدها اجزای مخرب یا قابلیت‌های پنهانشان آشکار می‌شود. برای کاربران رمزارز، نتیجه روشن است؛ ارزیابی اپلیکیشن صرفاً بر اساس منبع انتشار کافی نیست و رعایت بهداشت امنیتی دستگاه، به‌روزرسانی سیستم‌عامل و محدودسازی مجوزهای اپلیکیشن همچنان ضروری است.

زمینه ماجرا: بدافزارهای موبایلی مدت‌هاست رمزارزها را هدف می‌گیرند

دستگاه‌های موبایل همواره هدفی جذاب برای بدافزارهایی بوده‌اند که اطلاعات کیف پول ارز دیجیتال را جمع‌آوری می‌کنند. در سال‌های اخیر، پژوهشگران چندین خانواده و کارزار مخرب را مستند کرده‌اند که عبارات بازیابی، کلیدهای خصوصی و اطلاعات ورود را گردآوری می‌کنند:

  • اسپارک‌کیتی و اسپارک‌کت: خانواده‌هایی از بدافزار که گزارش شده تصاویر حاوی عبارات بازیابی کیف پول را جمع‌آوری می‌کنند و با تشخیص نوری نویسه‌ها متن حساس را استخراج می‌کنند. کسپرسکی نمونه‌های اسپارک‌کیتی و پیش‌تر اسپارک‌کت را شناسایی کرد که از کانال‌های رسمی و غیررسمی توزیع شده بودند.
  • کیت بهره‌برداری کورونا: گروه اطلاعات تهدید گوگل یک ابزار بهره‌برداری آیفون را توصیف کرد که شامل چندین زنجیره بهره‌برداری بود و می‌توانست تلفن‌های آلوده را برای یافتن عبارات بازیابی کیف پول و داده‌های مالی جست‌وجو کند.
  • بی‌او‌ام: یک اپلیکیشن جعلی که اسلومیست در اوایل ۲۰۲۵ بررسی کرد، بیش از ۱۳ هزار کیف پول را در اندروید و آی‌اواس آلوده کرد؛ این برنامه فضای ذخیره‌سازی دستگاه را برای یافتن عبارات یادآور اسکن می‌کرد و آن‌ها را به سرورهای تحت کنترل مهاجمان می‌فرستاد.
  • کلاهبرداری‌های جعل هویت کیف پول: اپلیکیشن‌های کیف پول جعلی که خود را به‌جای واسابی، لجر لایو و نمونه‌های دیگر جا می‌زدند، بارها در اپ استور و پلتفرم‌های دیگر ظاهر شده‌اند و با فریب مستقیم کاربران برای وارد کردن عبارت بازیابی، باعث از دست رفتن دارایی‌ها شده‌اند.

این رخدادها دو راهبرد رایج مهاجمان را نشان می‌دهند: قانع کردن کاربران به افشای عبارت بازیابی از طریق رابط‌های جعلی کیف پول، و بهره‌برداری پنهانی از آسیب‌پذیری‌های دستگاه برای استخراج کلیدها و فایل‌ها بدون تعامل مستقیم کاربر. تحلیل اسلومیست نشان می‌دهد فوموپیک از رویکرد دوم استفاده کرده و به‌جای اتکا به پیام‌های مهندسی اجتماعی، به دنبال دسترسی سطح بالا برای گردآوری داده‌ها در میان اپلیکیشن‌های مختلف بوده است.

گام‌های عملی برای کاربران: اقدامات فوری و بلندمدت

واکنش فوری در صورت نصب فوموپیک

  • اپلیکیشن فوموپیک را از هر دستگاهی که روی آن نصب شده حذف کنید و آن را دوباره نصب نکنید.
  • آی‌اواس را به جدیدترین نسخه قابل نصب برای دستگاه خود به‌روزرسانی کنید؛ وصله‌های امنیتی ممکن است زنجیره‌های بهره‌برداری مورد استفاده بدافزار را مسدود کنند.
  • اگر از کیف پول‌های خودامانی روی هر دستگاهی استفاده کرده‌اید که فوموپیک ۱.۱ یا ۱.۲ روی آن اجرا شده است، آن را آلوده فرض کنید. یک کیف پول و کلید خصوصی جدید روی دستگاهی جداگانه و پاک بسازید که هرگز این اپلیکیشن روی آن نصب نشده باشد.
  • دارایی‌ها را فوراً از آدرس‌های احتمالاً افشاشده به کیف پول جدید منتقل کنید. ابتدا دارایی‌های با ارزش بالاتر را در اولویت قرار دهید.
  • اگر فعالیت مشکوکی مشاهده کردید، دستگاه آلوده و هرگونه گزارش یا مدرک را حفظ کنید. سپس با ارائه‌دهنده کیف پول، پشتیبانی صرافی یا مراجع قانونی تماس بگیرید و این اطلاعات را ارائه کنید.

اقدامات احتیاطی بلندمدت برای دارندگان رمزارز

  • برای مبالغ بالا و نگهداری بلندمدت، استفاده از کیف پول سخت‌افزاری یا دستگاه‌های امضای آفلاین را ترجیح دهید. کیف پول سخت‌افزاری ریسک بدافزارهای موبایل یا دسکتاپ را که کلیدهای خصوصی را هدف می‌گیرند، به شکل قابل توجهی کاهش می‌دهد.
  • از عبارات بازیابی به شکل امن پشتیبان بگیرید و از ذخیره اسکرین‌شات یا نسخه‌های متنی ساده روی دستگاه‌های متصل به اینترنت خودداری کنید.
  • فریمور دستگاه و اپلیکیشن‌ها را به‌روز نگه دارید و وصله‌های امنیتی را به‌موقع نصب کنید.
  • مجوزهای اپلیکیشن‌ها را محدود کنید و از نصب نرم‌افزارهای توسعه‌دهندگان ناشناس یا غیرقابل اعتماد خودداری کنید، حتی اگر در فروشگاه‌های رسمی فهرست شده باشند.
  • در صورت دسترسی، از ابزارهای امنیت نقطه پایانی و تشخیص تهدید موبایلی برای محافظت بیشتر در برابر جاسوس‌افزارها و تلاش‌های افزایش سطح دسترسی استفاده کنید.

پژوهشگران امنیتی و پلتفرم‌ها چه اقداماتی انجام می‌دهند

اسلومیست، تیم امنیتی اوکی‌اکس و دیگر تیم‌های امنیت بلاکچین تحلیل‌های فنی و جدول‌های زمانی منتشر کردند که نشان می‌داد کد مخرب چگونه وارد شده و سپس از نسخه‌های بعدی حذف شده است. بایننس نیز این یافته‌ها را با انتشار هشدار مشتری‌محور تقویت کرد و به کاربران توصیه کرد دستگاه‌های خود را بررسی کنند و اقدامات اصلاحی را انجام دهند.

این رخداد اهمیت همکاری میان فروشگاه‌های اپلیکیشن، پژوهشگران امنیتی و اپراتورهای پلتفرم را برای شناسایی و حذف سریع اپلیکیشن‌های مخرب نشان می‌دهد. همچنین روشن می‌کند چرا شرکت‌های امنیت بلاکچین همچنان بر کنترل‌های سطح دستگاه و ارزش خودامانی متکی بر سخت‌افزار تأکید دارند.

جمع‌بندی نهایی برای جامعه رمزارز

اجزای مخرب فوموپیک نشان‌دهنده تهدیدی پیشرفته در سطح دستگاه است که فراتر از جعل ساده کیف پول عمل می‌کند. توانایی خروج از سندباکس آی‌اواس، رمزگشایی اقلام کی‌چین و دسترسی به فایل‌ها در میان اپلیکیشن‌ها، سطح خطر را برای کاربران خودامانی و کیف پول‌های موبایلی بالا می‌برد.

اقدام فوری برای هر کسی که فوموپیک ۱.۱ یا ۱.۲ را نصب کرده ضروری است: اپلیکیشن را حذف کنید، آی‌اواس را به‌روزرسانی کنید، کلیدهای جدید را روی دستگاهی قابل اعتماد بسازید و دارایی‌ها را منتقل کنید. در بلندمدت، استفاده از کیف پول سخت‌افزاری، رعایت سخت‌گیرانه بهداشت امنیتی دستگاه و احتیاط در نصب اپلیکیشن‌ها خطر آلودگی‌های آینده را کاهش می‌دهد. رخدادهای امنیتی از این نوع یادآوری می‌کنند که حفاظت از کلید خصوصی نیازمند رفتار امن کاربر و هوشیاری مداوم در سراسر اکوسیستم موبایل است.

میلاد نوروزی
درود! من میلاد نوروزی‌ام و از چند سال پیش وارد دنیای رمز ارزها شدم. تحلیل‌ بازار و معرفی پروژه‌های جدید کریپتویی، تخصص منه. امیدوارم مقالاتم بهت کمک کنه هوشمندانه‌تر سرمایه‌گذاری کنی.

نظر بگذارید

نظرات (2)

کوین‌پایل

معقوله؛ اگه حتی احتمال لو رفتن کلید هست باید فوری جابجا کنید. کیف سخت‌افزاری بهتره ولی همیشه هم عملی نیست.

رودایکس

وااای، تو اپ‌استور؟! یعنی اپل هم گاهی جا برای بدافزار میزاره... باید فورا پاکش کرد و کیف جدید ساخت، جدی!