8 دقیقه
هشدار بایننس به کاربران آیفون و آیپد پس از کشف بدافزار فوموپیک
بایننس پس از آنکه پژوهشگران امنیتی کد مخرب را در نسخههای ۱.۱ و ۱.۲ یک اپلیکیشن محبوب به نام فوموپیک شناسایی کردند، یک هشدار امنیتی فوری برای کاربران آیفون و آیپد منتشر کرد. بررسی شرکتهای امنیت بلاکچین، از جمله اسلومیست با همکاری پژوهشگران امنیتی اوکیاکس، نشان میدهد این اپلیکیشن دارای یک چارچوب بهرهبرداری از هسته آیاواس بوده که میتوانسته سطح دسترسی را در دستگاههای آسیبپذیر افزایش دهد و دادههای بسیار حساسی مانند کلیدهای خصوصی، عبارات بازیابی، اطلاعات ورود، گزارش گفتوگوها و فایلهای محلی را استخراج کند.
چرا این موضوع برای کاربران رمزارز و دارندگان نگهداری شخصی مهم است
فوموپیک حملهای هدفمند علیه یک اپلیکیشن کیف پول خاص نیست. در واقع، بدافزار کشفشده سطح خود دستگاه را هدف میگیرد، از سندباکس آیاواس خارج میشود و ورودیها و فایلهای کیچین متعلق به اپلیکیشنهای دیگر را رمزگشایی میکند. این یعنی هر کیف پول ارز دیجیتال که روی یک تلفن یا تبلت آلوده ذخیره شده یا از طریق آن مورد استفاده قرار گرفته باشد، ممکن است در معرض خطر باشد. کاربران خودامانی که کلید خصوصی یا عبارت بازیابی را روی دستگاه آلوده کنترل میکنند، در صورت اقدام نکردن سریع با خطر سرقت دارایی روبهرو هستند.
بایننس و اسلومیست راهکارهای عملی ارائه کردهاند: فوموپیک را حذف کنید، آن را دوباره نصب نکنید، آیاواس را به آخرین نسخه موجود بهروزرسانی کنید و مهمتر از همه، روی دستگاهی پاک که هرگز این اپلیکیشن مخرب روی آن نصب نشده است، کیف پولهای جدید بسازید. اگر کوچکترین احتمال افشای کلیدهای قدیمی وجود دارد، داراییها باید فوراً به آدرسهای جدید منتقل شوند. هر کاربری که فعالیت غیرعادی مشاهده میکند، پیش از تماس با پشتیبانی یا مراجع قانونی باید دستگاه آلوده و شواهد موجود را حفظ کند.
نسخههای ۱.۱ و ۱.۲ فوموپیک چگونه عمل میکردند
چارچوب بهرهبرداری از هسته و حمله چندروشی
پژوهشگران دو ماژول پنهان را در نسخههای ۱.۱ (بیلد ۱۰۵) و ۱.۲ (بیلد ۱۱۰) فوموپیک پیدا کردند که هیچ ارتباطی با قابلیتهای تبلیغشده اپلیکیشن نداشتند. یکی از این ماژولها شامل یک چارچوب بهرهبرداری از هسته آیاواس با هشت روش بهرهبرداری جداگانه بود. این چارچوب طوری طراحی شده بود که بر اساس مدل دستگاه و نسخه نصبشده آیاواس، زنجیره بهرهبرداری بهینه را انتخاب کند و به مهاجمان اجازه دهد نرخ موفقیت خود را در طیف وسیعی از اهداف افزایش دهند.
به گفته اسلومیست، این چارچوب مدعی پوشش چند نسل از آیاواس بوده است، از جمله بازههای قدیمی آیاواس ۱۲.۰ تا ۱۸.۷.۲ و نسخههای جدیدتر آیاواس ۲۶.۰ تا ۲۶.۱. این تحلیل اشاره کرد که نسخههای قدیمیتر آیاواس معمولاً ریسک بالاتری دارند، اما طراحی ماژولار چارچوب بهرهبرداری باعث میشد بتواند در محدودههای اعلامشده، هم با فریمورهای قدیمی و هم با نسخههای جدیدتر سازگار شود.

خروج از سندباکس، رمزگشایی کیچین و کنترل از راه دور
پس از موفقیت بهرهبرداری، کد مخرب میتوانست از محدودیتهای حفاظتی سندباکس آیاواس خارج شود، دادههای کیچین را استخراج و رمزگشایی کند و به فایلها و دادههای ذخیرهشده توسط سایر اپلیکیشنها دسترسی پیدا کند. این وضعیت به مهاجمان امکان میدهد عبارات بازیابی کیف پول، کلیدهای خصوصی، گذرواژهها، پیامها، عکسها و دیگر داراییهای ذخیرهشده محلی را به دست آورند.
پژوهشگران همچنین مشاهده کردند که این بدافزار با زیرساخت فرماندهی و کنترل نامرتبط با سرویسهای قانونی اپلیکیشن ارتباط برقرار میکرد. این ارتباطات به اپراتورها اجازه میداد از راه دور تعیین کنند کدام بهرهبرداریها اجرا شوند، چه زمانی اجرا شوند و تلاش برای افزایش سطح دسترسی با چه تناوبی انجام گیرد. نسخههای تاریخی اپ استور نشان میدهد فوموپیک ۱.۰ شامل چارچوبهای مخرب نبود؛ این چارچوبها در نسخه ۱.۱ ظاهر شدند، در نسخه ۱.۲ ادامه یافتند و سپس طبق جدول زمانی امنیتی، در ۱۷ سپتامبر از نسخه ۱.۳ (بیلد ۱۱۱) حذف شدند.
توزیع از طریق اپ استور و دلیل نگرانکننده بودن آن
یکی از جنبههای قابل توجه این رخداد آن است که نسخههای آلوده فوموپیک از طریق اپ استور رسمی اپل توزیع شده بودند، نه از راه نصب جانبی، بستههای امضاشده دوباره یا فروشگاههای شخص ثالث. این موضوع یک چالش دائمی را برجسته میکند: حتی بازارهای رسمی اپلیکیشن هم گاهی میتوانند میزبان برنامههایی باشند که بعدها اجزای مخرب یا قابلیتهای پنهانشان آشکار میشود. برای کاربران رمزارز، نتیجه روشن است؛ ارزیابی اپلیکیشن صرفاً بر اساس منبع انتشار کافی نیست و رعایت بهداشت امنیتی دستگاه، بهروزرسانی سیستمعامل و محدودسازی مجوزهای اپلیکیشن همچنان ضروری است.
زمینه ماجرا: بدافزارهای موبایلی مدتهاست رمزارزها را هدف میگیرند
دستگاههای موبایل همواره هدفی جذاب برای بدافزارهایی بودهاند که اطلاعات کیف پول ارز دیجیتال را جمعآوری میکنند. در سالهای اخیر، پژوهشگران چندین خانواده و کارزار مخرب را مستند کردهاند که عبارات بازیابی، کلیدهای خصوصی و اطلاعات ورود را گردآوری میکنند:
- اسپارککیتی و اسپارککت: خانوادههایی از بدافزار که گزارش شده تصاویر حاوی عبارات بازیابی کیف پول را جمعآوری میکنند و با تشخیص نوری نویسهها متن حساس را استخراج میکنند. کسپرسکی نمونههای اسپارککیتی و پیشتر اسپارککت را شناسایی کرد که از کانالهای رسمی و غیررسمی توزیع شده بودند.
- کیت بهرهبرداری کورونا: گروه اطلاعات تهدید گوگل یک ابزار بهرهبرداری آیفون را توصیف کرد که شامل چندین زنجیره بهرهبرداری بود و میتوانست تلفنهای آلوده را برای یافتن عبارات بازیابی کیف پول و دادههای مالی جستوجو کند.
- بیاوام: یک اپلیکیشن جعلی که اسلومیست در اوایل ۲۰۲۵ بررسی کرد، بیش از ۱۳ هزار کیف پول را در اندروید و آیاواس آلوده کرد؛ این برنامه فضای ذخیرهسازی دستگاه را برای یافتن عبارات یادآور اسکن میکرد و آنها را به سرورهای تحت کنترل مهاجمان میفرستاد.
- کلاهبرداریهای جعل هویت کیف پول: اپلیکیشنهای کیف پول جعلی که خود را بهجای واسابی، لجر لایو و نمونههای دیگر جا میزدند، بارها در اپ استور و پلتفرمهای دیگر ظاهر شدهاند و با فریب مستقیم کاربران برای وارد کردن عبارت بازیابی، باعث از دست رفتن داراییها شدهاند.
این رخدادها دو راهبرد رایج مهاجمان را نشان میدهند: قانع کردن کاربران به افشای عبارت بازیابی از طریق رابطهای جعلی کیف پول، و بهرهبرداری پنهانی از آسیبپذیریهای دستگاه برای استخراج کلیدها و فایلها بدون تعامل مستقیم کاربر. تحلیل اسلومیست نشان میدهد فوموپیک از رویکرد دوم استفاده کرده و بهجای اتکا به پیامهای مهندسی اجتماعی، به دنبال دسترسی سطح بالا برای گردآوری دادهها در میان اپلیکیشنهای مختلف بوده است.
گامهای عملی برای کاربران: اقدامات فوری و بلندمدت
واکنش فوری در صورت نصب فوموپیک
- اپلیکیشن فوموپیک را از هر دستگاهی که روی آن نصب شده حذف کنید و آن را دوباره نصب نکنید.
- آیاواس را به جدیدترین نسخه قابل نصب برای دستگاه خود بهروزرسانی کنید؛ وصلههای امنیتی ممکن است زنجیرههای بهرهبرداری مورد استفاده بدافزار را مسدود کنند.
- اگر از کیف پولهای خودامانی روی هر دستگاهی استفاده کردهاید که فوموپیک ۱.۱ یا ۱.۲ روی آن اجرا شده است، آن را آلوده فرض کنید. یک کیف پول و کلید خصوصی جدید روی دستگاهی جداگانه و پاک بسازید که هرگز این اپلیکیشن روی آن نصب نشده باشد.
- داراییها را فوراً از آدرسهای احتمالاً افشاشده به کیف پول جدید منتقل کنید. ابتدا داراییهای با ارزش بالاتر را در اولویت قرار دهید.
- اگر فعالیت مشکوکی مشاهده کردید، دستگاه آلوده و هرگونه گزارش یا مدرک را حفظ کنید. سپس با ارائهدهنده کیف پول، پشتیبانی صرافی یا مراجع قانونی تماس بگیرید و این اطلاعات را ارائه کنید.
اقدامات احتیاطی بلندمدت برای دارندگان رمزارز
- برای مبالغ بالا و نگهداری بلندمدت، استفاده از کیف پول سختافزاری یا دستگاههای امضای آفلاین را ترجیح دهید. کیف پول سختافزاری ریسک بدافزارهای موبایل یا دسکتاپ را که کلیدهای خصوصی را هدف میگیرند، به شکل قابل توجهی کاهش میدهد.
- از عبارات بازیابی به شکل امن پشتیبان بگیرید و از ذخیره اسکرینشات یا نسخههای متنی ساده روی دستگاههای متصل به اینترنت خودداری کنید.
- فریمور دستگاه و اپلیکیشنها را بهروز نگه دارید و وصلههای امنیتی را بهموقع نصب کنید.
- مجوزهای اپلیکیشنها را محدود کنید و از نصب نرمافزارهای توسعهدهندگان ناشناس یا غیرقابل اعتماد خودداری کنید، حتی اگر در فروشگاههای رسمی فهرست شده باشند.
- در صورت دسترسی، از ابزارهای امنیت نقطه پایانی و تشخیص تهدید موبایلی برای محافظت بیشتر در برابر جاسوسافزارها و تلاشهای افزایش سطح دسترسی استفاده کنید.
پژوهشگران امنیتی و پلتفرمها چه اقداماتی انجام میدهند
اسلومیست، تیم امنیتی اوکیاکس و دیگر تیمهای امنیت بلاکچین تحلیلهای فنی و جدولهای زمانی منتشر کردند که نشان میداد کد مخرب چگونه وارد شده و سپس از نسخههای بعدی حذف شده است. بایننس نیز این یافتهها را با انتشار هشدار مشتریمحور تقویت کرد و به کاربران توصیه کرد دستگاههای خود را بررسی کنند و اقدامات اصلاحی را انجام دهند.
این رخداد اهمیت همکاری میان فروشگاههای اپلیکیشن، پژوهشگران امنیتی و اپراتورهای پلتفرم را برای شناسایی و حذف سریع اپلیکیشنهای مخرب نشان میدهد. همچنین روشن میکند چرا شرکتهای امنیت بلاکچین همچنان بر کنترلهای سطح دستگاه و ارزش خودامانی متکی بر سختافزار تأکید دارند.
جمعبندی نهایی برای جامعه رمزارز
اجزای مخرب فوموپیک نشاندهنده تهدیدی پیشرفته در سطح دستگاه است که فراتر از جعل ساده کیف پول عمل میکند. توانایی خروج از سندباکس آیاواس، رمزگشایی اقلام کیچین و دسترسی به فایلها در میان اپلیکیشنها، سطح خطر را برای کاربران خودامانی و کیف پولهای موبایلی بالا میبرد.
اقدام فوری برای هر کسی که فوموپیک ۱.۱ یا ۱.۲ را نصب کرده ضروری است: اپلیکیشن را حذف کنید، آیاواس را بهروزرسانی کنید، کلیدهای جدید را روی دستگاهی قابل اعتماد بسازید و داراییها را منتقل کنید. در بلندمدت، استفاده از کیف پول سختافزاری، رعایت سختگیرانه بهداشت امنیتی دستگاه و احتیاط در نصب اپلیکیشنها خطر آلودگیهای آینده را کاهش میدهد. رخدادهای امنیتی از این نوع یادآوری میکنند که حفاظت از کلید خصوصی نیازمند رفتار امن کاربر و هوشیاری مداوم در سراسر اکوسیستم موبایل است.
.avif)






نظر بگذارید
نظرات (2)
معقوله؛ اگه حتی احتمال لو رفتن کلید هست باید فوری جابجا کنید. کیف سختافزاری بهتره ولی همیشه هم عملی نیست.
وااای، تو اپاستور؟! یعنی اپل هم گاهی جا برای بدافزار میزاره... باید فورا پاکش کرد و کیف جدید ساخت، جدی!