Un’app iOS chiamata FomoPeek, distribuita tramite App Store, è stata collegata a un furto di criptovalute da quasi 580.000 dollari. L’analisi della società di sicurezza blockchain SlowMist descrive versioni dell’app contenenti moduli malevoli in grado di sfruttare vulnerabilità del kernel di iOS e accedere a dati sensibili di altre applicazioni.
L’indagine, svolta con il team di sicurezza di OKX, associa l’episodio a circa 579.984 USDT. SlowMist segnala che la versione 1.3 di FomoPeek, pubblicata il 17 settembre, ha rimosso i componenti malevoli presenti nelle release precedenti indicate nel rapporto.
Cosa avrebbe fatto FomoPeek su iOS
Secondo SlowMist, le versioni interessate di FomoPeek integravano due moduli malevoli. Il loro scopo sarebbe stato sfruttare vulnerabilità di iOS per uscire dalla sandbox, il meccanismo che separa le app e ne limita l’accesso reciproco ai dati.
Una volta ottenuti privilegi più elevati, i moduli potevano puntare al Portachiavi di iOS e ai file appartenenti ad altre app. Il Portachiavi è rilevante perché conserva dati sensibili gestiti dal sistema e dalle applicazioni: per questo il superamento dell’isolamento tra software cambia radicalmente la portata dell’accesso rispetto ai normali permessi concessi dall’utente.
Il framework di sfruttamento individuato dai ricercatori comprendeva otto metodi d’attacco e dichiarava il supporto per versioni di iOS dalla 12.0 alla 18.7.2, oltre alle versioni dalla 26.0 alla 26.1. Il rapporto non consente però di dedurre che ogni dispositivo con quelle versioni sia stato compromesso: sono le versioni indicate come supportate dal framework analizzato.
Le versioni e l’avvio dell’indagine
SlowMist riferisce che le release coinvolte sono state pubblicate il 9 settembre e il 12 settembre. La versione 1.3, distribuita il 17 settembre, avrebbe invece eliminato i componenti dannosi. Questa informazione descrive la modifica rilevata nell’app, non chiarisce da sola quanti dispositivi abbiano installato le versioni precedenti.
L’analisi è partita dalle segnalazioni di utenti che avevano subito furti di asset. Alcune delle persone coinvolte avevano installato FomoPeek nelle versioni oggetto dell’indagine, un elemento che ha portato SlowMist e il team di sicurezza di OKX a esaminare il software e i movimenti onchain collegati.
Il percorso dei fondi individuato da SlowMist
L’azienda ha identificato un indirizzo principale attribuito all’attività dell’attaccante, diventato attivo il 15 settembre e destinatario di circa 579.984 USDT. I fondi rubati hanno attraversato più reti blockchain prima di essere consolidati e trasferiti attraverso vari indirizzi e servizi.
Una parte delle somme sarebbe stata inviata verso servizi tra cui FixedFloat, KuCoin e cce.cash; altre quote risultavano ancora distribuite su ulteriori indirizzi che SlowMist stava continuando a tracciare. La presenza di trasferimenti verso questi servizi non equivale, nel resoconto disponibile, a un’attribuzione di responsabilità a tali piattaforme.
Apple e le risposte che mancano
Cointelegraph riferisce di aver contattato Apple, SlowMist e OKX prima della pubblicazione, senza ricevere risposte. Di conseguenza, il quadro riportato resta fondato sull’indagine tecnica di SlowMist e non include un commento di Apple sull’app, sulle vulnerabilità citate o sulle procedure di revisione dell’App Store.
È un limite importante anche per definire la portata dell’incidente. Il rapporto attribuisce a FomoPeek un collegamento con i furti e descrive il funzionamento dei moduli analizzati, ma non fornisce nel testo disponibile una conferma indipendente da parte di Apple.
FAQ
Quali versioni di FomoPeek erano coinvolte?
SlowMist indica come interessate le versioni pubblicate il 9 e il 12 settembre. La versione 1.3, uscita il 17 settembre, avrebbe rimosso i componenti malevoli individuati dai ricercatori.
Quali dati potevano essere esposti?
I moduli descritti nell’indagine potevano accedere ai dati del Portachiavi di iOS e a file di altre app, dopo avere aggirato l’isolamento previsto dalla sandbox.
Quanto denaro è stato collegato all’episodio?
L’analisi onchain di SlowMist collega all’indirizzo principale circa 579.984 USDT, una cifra riportata come quasi 580.000 dollari in criptovalute.
Considerazioni finali
Il punto più serio non è soltanto l’importo sottratto, ma il metodo descritto: un’app distribuita attraverso un canale normalmente associato a controlli è stata collegata a tentativi di uscire dalla sandbox e di raggiungere dati di altre applicazioni. È una distinzione sostanziale, perché sposta il rischio dai soli contenuti dell’app ai confini di sicurezza del sistema.
Il resoconto richiede comunque precisione: SlowMist documenta componenti, versioni e flussi di fondi, mentre manca ancora una posizione pubblica di Apple. Il dato più concreto resta l’associazione tra le release del 9 e 12 settembre, l’accesso al Portachiavi di iOS e i circa 579.984 USDT tracciati dall’indagine.

