Advarsel om FomoPeek-appen
Binance har advart iPhone- og iPad-brukere om å sjekke om de har installert FomoPeek, etter at sikkerhetsforskere har knyttet versjonene 1.1 og 1.2 av appen til ondsinnet kode som kan eksponere private nøkler, frøfraser og annen data lagret på berørte enheter. Ifølge Binance kommer advarselen etter en sikkerhetshendelse som ble offentliggjort av samfunnet, samt funn fra blockchain-sikkerhetsfirmaer, inkludert SlowMist, som avdekket at de berørte FomoPeek-versjonene kunne utnytte sårbarheter i Apples iOS-operativsystem og oppnå høyt nivå av privilegier på enheten.
Sikkerhetsadvarsel
Sikkerhetsadvarsel | iPhone-brukere: Sjekk om du noen gang har installert FomoPeek-appen. Binance er klar over en sikkerhetshendelse som nylig ble offentliggjort av samfunnet.
Malware retter seg mot enheten selv, i stedet for en spesifikk kryptovaluta-applikasjon, sa Binance. Et vellykket angrep kan derfor eksponere informasjon holdt av andre apper, inkludert påloggingsinformasjon, chatlogger og filer, i tillegg til kryptovaluta-lommebokdata.
Råd til brukere
Brukere som har installert FomoPeek og kjører iOS 26.x eller en tidligere versjon, bør fjerne applikasjonen, unngå å reinstallere den og oppdatere operativsystemet til den nyeste tilgjengelige versjonen, ifølge Binance. Brukere av selvoppbevaringslommebøker ble rådet til å bruke en separat enhet som aldri har hatt FomoPeek installert for å opprette en ny lommebok og overføre eiendelene sine til den nye adressen. Binance ba alle som oppdager uvanlig aktivitet med eiendeler om å bevare den berørte enheten og relevant bevis før de kontakter kundestøtte.
Detaljer om ondsinnet kode
SlowMists etterforskning ga mer detaljert informasjon om hvordan de ondsinnede versjonene opererte, etter at sikkerhetsfirmaet mottok flere rapporter om stjålne eiendeler som involverte eksponering av private nøkler. I samarbeid med OKX-sikkerhetsteamet fant forskerne to moduler inne i FomoPeek-versjoner 1.1 og 1.2 som ikke var relatert til applikasjonens annonserte funksjoner. Den ene inneholdt et iOS-kjerneutnyttelsesrammeverk utstyrt med åtte utnyttelsesmetoder, som gjorde det mulig å velge en angrepsmetode basert på enhetsmodellen og operativsystemversjonen.
Rammeverkets erklærte dekning inkluderte iOS 12.0 til 18.7.2 og iOS 26.0 til 26.1, ifølge forskerne. SlowMist sa at eldre versjoner av iOS generelt sto overfor et høyere risikonivå. Når en utnyttelse var vellykket, kunne den ondsinnede koden unnslippe iOS-sandkassen, dekryptere Keychain-data og få tilgang til filer som tilhørte andre applikasjoner. Slik tilgang kunne eksponere private nøkler, gjenopprettingsfraser for lommebøker, kontoinformasjon, samtaler og lokalt lagrede filer.
Kommunikasjon med ondsinnet infrastruktur
Forskere fant at den ondsinnede koden kommuniserte med infrastruktur som ikke var relatert til FomoPeeks offentlige tjenester og kunne motta eksterne instruksjoner. Analyse av kommunikasjonen viste at operatører kunne kontrollere utnyttelsesutførelsen og hvor ofte prosessen ble kjørt. Historiske versjoner hentet fra den offisielle App Store viste at FomoPeek 1.0 ikke inneholdt de to ondsinnede rammeverkene. Versjon 1.1, bygg 105, introduserte dem 9. september, mens versjon 1.2, bygg 110, beholdt koden etter utgivelsen 12. september. Versjon 1.3, bygg 111, fjernet begge rammeverkene 17. september, ifølge sikkerhetsanalysen.
Trusler mot mobile enheter
De berørte versjonene 1.1 og 1.2 hadde blitt distribuert gjennom Apples offisielle App Store, i stedet for tredjeparts- eller omsignerte installasjoner. Mobile enheter har forblitt et mål for malware designet for å skaffe kryptovaluta-lommeboklegitimasjon. I juli rapporterte crypto.news tidligere om SparkKitty mobil spyware, som kunne samle bilder fra infiserte iOS- og Android-enheter og sende dem til servere kontrollert av angripere.
Kaspersky hadde opprinnelig detaljert malware i juni 2025 etter å ha funnet infiserte applikasjoner distribuert gjennom Apples App Store, Google Play og uoffisielle kanaler. SparkKitty søkte etter gjenopprettingsfraser for lommebøker, passord og annen sensitiv informasjon som brukere hadde lagret som bilder på telefonene sine.
Falske applikasjoner og svindel
Kryptovaluta-brukere har stått overfor separate trusler fra applikasjoner som utgir seg for å være legitime lommeprogramvare. I august dukket en falsk Wasabi Wallet-app opp på Apples App Store og ble knyttet av sikkerhetsmonitoreringsrapporter til tyveriet av omtrent 6 BTC fra en enkelt offer. Den svindeloppføringen ble identifisert som den 27. rapporterte klonen av kryptovaluta-lommebok funnet på App Store i løpet av 2026 på det tidspunktet.
En falsk Ledger-applikasjon representerte det største rapporterte tilfellet blant klonene, med omtrent 9,3 millioner dollar stjålet. En annen falsk Ledger Live-app hadde tidligere blitt knyttet til tapet av 5,9 BTC, verdt omtrent 420 000 dollar, fra den amerikanske musikeren Garrett Dutton, kjent profesjonelt som G. Love. Dutton lastet ned programvare som utga seg for å være Ledger Live-manager på en ny MacBook Neo og skrev inn sin gjenopprettingsfrase i den falske applikasjonen.
Konklusjon og anbefalinger
I motsetning til lommebok-imitasjonsordninger som er avhengige av å overbevise en bruker om å manuelt overgi en gjenopprettingsfrase, beskriver SlowMists FomoPeek-funn ondsinnet kode som er i stand til å oppnå hevet systemtilgang og samle informasjon fra andre applikasjoner etter å ha utnyttet operativsystemet. SlowMist har tidligere undersøkt ondsinnede applikasjoner som skaffet lommebokinformasjon direkte fra brukernes enheter.
For FomoPeek-brukere anbefalte SlowMist å sjekke kontoer for uautorisert aktivitet og generere en ny privat nøkkel og frøfrase på en pålitelig enhet der den berørte applikasjonen aldri hadde vært installert. Eiendeler holdt i lommebøker som potensielt var eksponert gjennom versjoner 1.1 eller 1.2 bør deretter flyttes til den nyopprettede lommeboken. Binance ga lignende instruksjoner i sin sikkerhetsmelding, samtidig som de rådet brukere til å holde enhetens programvare oppdatert og unngå applikasjoner hentet fra upålitelige kilder.