یک بدافزار با نام Fomopeek توانسته است با سوء استفاده از ضعف های امنیتی سیستم عامل iOS، اطلاعات حساس کاربران آیفون را هدف قرار دهد. بر اساس گزارش های منتشر شده، این برنامه در ظاهر ابزاری برای رصد تراکنش های بزرگ در شبکه های بلاک چین بود، اما در پس زمینه قابلیت های مخربی داشت.
موضوع زمانی جدی تر می شود که بدانیم این نرم افزار در مقطعی از طریق اپ استور اپل در دسترس کاربران قرار گرفته بود. بررسی های امنیتی نشان می دهد نسخه های ۱.۱ و ۱.۲ این برنامه قابلیت عبور از سازوکار امنیتی Sandbox در iOS را داشته اند.
گزارش های منتشر شده از سوی شرکت امنیت بلاک چین SlowMist و صرافی OKX نشان می دهد که مهاجمان از این قابلیت برای دسترسی به داده های حساس ذخیره شده روی دستگاه استفاده کرده اند. در نتیجه، نزدیک به ۵۸۰ هزار دلار تتر از کاربران سرقت شده است.
Fomopeek چگونه اطلاعات کیف پول کاربران را سرقت می کند؟
نقطه خطرناک این بدافزار، صرفا دسترسی به اطلاعات خود برنامه نیست. بر اساس بررسی های امنیتی، Fomopeek تلاش می کند از محدوده دسترسی معمول یک اپلیکیشن عبور کند و به اطلاعات سایر بخش های دستگاه دسترسی پیدا کند.
Sandbox در iOS به طور معمول برنامه ها را از یکدیگر جدا می کند تا در صورت آلوده شدن یک اپلیکیشن، دسترسی آن به اطلاعات سایر برنامه ها محدود باشد. عبور از این لایه امنیتی می تواند دامنه خسارت یک بدافزار را به شکل قابل توجهی افزایش دهد.
طبق گزارش های منتشر شده، Fomopeek می توانسته به بخش هایی مانند Keychain و داده های مربوط به سایر اپلیکیشن ها دسترسی پیدا کند. اطلاعاتی که در صورت استخراج، می توانند امنیت دارایی های دیجیتال کاربر را به خطر بیندازند.
مهم ترین داده های مورد تهدید شامل موارد زیر هستند:
- کلیدهای خصوصی کیف پول های ارز دیجیتال
- عبارت بازیابی کیف پول
- اطلاعات ورود و داده های احراز هویت
- اطلاعات حساس ذخیره شده توسط سایر برنامه ها
در چنین شرایطی، مشکل فقط سرقت اطلاعات یک اپلیکیشن نیست و ممکن است اطلاعات چندین برنامه موجود روی دستگاه در معرض خطر قرار بگیرد.
اتصال Fomopeek به سرورهای مخفی چه خطری دارد؟
یکی دیگر از بخش های نگران کننده این حمله، ارتباط بدافزار با زیرساخت های تحت کنترل مهاجمان است. بر اساس توضیحات منتشر شده از سوی پژوهشگران امنیتی، Fomopeek می تواند برای دریافت دستورات از راه دور با سرورهای پنهان ارتباط برقرار کند.
این قابلیت به مهاجم اجازه می دهد پس از نصب و اجرای برنامه، عملیات مخرب را از طریق زیرساخت خارجی مدیریت کند. بنابراین، حذف برنامه تنها بخشی از فرآیند مقابله با چنین حمله ای است و اگر اطلاعات حساس قبلا استخراج شده باشند، حذف نرم افزار لزوما آنها را ایمن نمی کند.
یو شیان، بنیان گذار SlowMist، نیز درباره توانایی این بدافزار برای عبور از جداسازی Sandbox، دسترسی به Keychain و خواندن داده های سایر اپلیکیشن ها هشدار داده است.
اگر Fomopeek را نصب کرده ایم چه کاری انجام دهیم؟
کاربرانی که احتمال می دهند این برنامه را روی آیفون خود نصب کرده اند، باید موضوع را جدی بگیرند. مهم ترین نکته این است که فرض نکنیم حذف برنامه به تنهایی برای بازگرداندن امنیت کیف پول کافی است.
اگر کلید خصوصی یا عبارت بازیابی در اختیار مهاجم قرار گرفته باشد، کیف پول مربوطه دیگر نباید امن در نظر گرفته شود. اقدامات پیشنهادی شامل موارد زیر است:
- Fomopeek را از دستگاه حذف کنید.
- سیستم عامل iOS را به آخرین نسخه موجود به روز کنید.
- باقی مانده دارایی های کیف پول مشکوک را به یک کیف پول جدید منتقل کنید.
- کیف پول جدید را روی دستگاهی کاملا جدا و قابل اعتماد ایجاد کنید.
- از استفاده مجدد از عبارت بازیابی یا کلید خصوصی کیف پول مشکوک خودداری کنید.
- در صورت امکان، فعالیت های اخیر کیف پول و تراکنش های انجام شده را بررسی کنید.
جمع بندی
حمله منتسب به Fomopeek نمونه ای از خطراتی است که می تواند کاربران ارز دیجیتال را حتی از مسیر اپلیکیشن های ظاهرا معتبر تهدید کند. بر اساس گزارش های منتشر شده، این بدافزار با سوء استفاده از ضعف های امنیتی iOS توانسته به داده های حساس دستگاه دسترسی پیدا کند و در نهایت نزدیک به ۵۸۰ هزار دلار تتر به سرقت رفته است.