8 دقیقه
بایننس به کاربران آیفون و آیپد پس از کشف بدافزار فوموپیک هشدار داد
بایننس یک اطلاعیه امنیتی فوری برای کاربران آیفون و آیپد صادر کرده است، پس از آنکه پژوهشگران امنیتی کد مخربی را در نسخههای 1.1 و 1.2 اپلیکیشن محبوبی به نام فوموپیک کشف کردند. تحلیل شرکتهای امنیت بلاکچین از جمله اسلومیست، که با پژوهشگران امنیتی اوکیایکس همکاری کردند، نشان میدهد این اپ شامل یک چارچوب اکسپلویت هسته آیاواس بوده که قادر به افزایش امتیازات روی دستگاههای هدف و استخراج دادههای بسیار حساس مانند کلیدهای خصوصی، عبارتهای بازیابی، اطلاعات ورود، سوابق چت و فایلهای محلی بوده است.
چرا این موضوع برای کاربران رمزارز و دارندگان خودنگهدار اهمیت دارد
فوموپیک حملهای هدفگذاریشده علیه یک اپلیکیشن کیف پول خاص نیست. در عوض، بدافزار کشفشده روی سطح دستگاه عمل میکند، از سندباکس آیاواس فرار میکند و ورودیهای کیچِین و فایلهای متعلق به دیگر اپها را رمزگشایی میکند. این بدان معناست که هر کیف پول رمزارز که روی گوشی یا تبلت آلوده ذخیره یا مورد استفاده قرار گیرد ممکن است در معرض خطر قرار بگیرد. کاربرانی که خود کلیدهای خصوصی یا عبارتهای بازیابی را روی دستگاه آلوده نگهداری میکنند، در معرض سرقت هستند مگر اینکه سریعاً اقدام کنند.
بایننس و اسلومیست راهنماییهای عملی ارائه کردهاند: فوموپیک را حذف کنید و از نصب مجدد خودداری کنید، آیاواس را به آخرین نسخه موجود بهروز کنید و مهمتر از همه، کیف پولهای جدید را روی دستگاه پاک و تازهای که هرگز این اپ روی آن نصب نبوده بسازید. اگر حتی احتمال افشای کلیدهای قدیمی وجود دارد، وجوه باید فوراً به آدرسهای جدید منتقل شوند. هر کس که فعالیت غیرعادی مشاهده کرد باید دستگاه آلوده و شواهد را حفظ کند و سپس با پشتیبانی یا مراجع قانونی تماس بگیرد.
فوموپیک نسخههای 1.1 و 1.2 چگونه عمل میکردند
چارچوب اکسپلویت هسته و حمله چندروشی
پژوهشگران دو ماژول مخفی را در نسخههای فوموپیک 1.1 (بیلد 105) و 1.2 (بیلد 110) یافتند که ربطی به عملکرد تبلیغشده اپ نداشتند. یک ماژول شامل یک چارچوب اکسپلویت هسته آیاواس با هشت روش اکسپلویت مجزا بود. این چارچوب طوری طراحی شده بود که بر اساس مدل دستگاه و نسخه نصبشده آیاواس، زنجیره اکسپلویت بهینه را انتخاب کند تا شانس موفقیت روی طیف گستردهای از اهداف افزایش یابد.
به گفته اسلومیست، این چارچوب اعلام پوشش برای چند نسل آیاواس را میکرد، از جمله بازههای قدیمیتر از آیاواس 12.0 تا 18.7.2 و نیز نسخههای تازهتر از آیاواس 26.0 تا 26.1. تحلیل اشاره کرد که نسخههای قدیمیتر آیاواس عموماً ریسک بالاتری دارند، اما طراحی ماژولار چارچوب به آن اجازه میداد هم روی فریمورهای قدیمی و هم جدید در محدوده اعلامشده سازگار شود.

فرار از سندباکس، رمزگشایی کیچِین و کنترل از راه دور
پس از موفقیت یک اکسپلویت، کد مخرب میتوانست از محافظتهای سندباکس آیاواس خارج شود، دادههای کیچِین را استخراج و رمزگشایی کند و به فایلها و دادههای ذخیرهشده توسط اپلیکیشنهای دیگر دسترسی یابد. این به مهاجمان امکان میداد عبارتهای بازیابی کیف پول، کلیدهای خصوصی، گذرواژهها، پیامها، عکسها و سایر داراییهای ذخیرهشده محلی را بهدست آورند.
پژوهشگران همچنین مشاهده کردند که بدافزار با زیرساختهای فرماندهی و کنترل ارتباط برقرار میکرد که ربطی به سرویسهای قانونی اپ نداشت. این ارتباطات به اپراتورها اجازه میداد از راه دور دستور دهند کدام اکسپلویتها اجرا شوند، چه زمانی آنها را اجرا کنند و چند بار تلاش برای بالا بردن امتیازات انجام شود. نسخههای تاریخی فروشگاه اپل نشان میدهد فوموپیک 1.0 شامل چارچوبهای مخرب نبوده و این چارچوبها در نسخه 1.1 ظاهر شده و تا 1.2 باقی ماندند، سپس در نسخه 1.3 (بیلد 111) در تاریخ 17 سپتامبر حذف شدند، مطابق جدول زمانی امنیتی.
توزیع از طریق فروشگاه اپل و دلیل نگرانی
جنبه قابل توجه این حادثه این است که بیلدهای متاثر فوموپیک از طریق فروشگاه رسمی اپل توزیع شدند، نه از طریق نصب جانبی، بستههای دوبارهامضا شده یا فروشگاههای شخص ثالث. این مسأله چالشی مداوم را نشان میدهد: حتی بازارهای رسمی اپلیکیشن گاه میتوانند میزبان اپهایی باشند که بعدها اجزای مخرب یا عملکرد پنهان از خود نشان میدهند. برای کاربران رمزارز، پیام این است که بررسی فقط بر مبنای منبع کافی نیست؛ بهداشت دستگاه، بهروزرسانیهای سیستم عامل و محدود کردن دسترسیهای اپلیکیشن همچنان ضروری است.
زمینه: تاریخچه طولانی بدافزارهای موبایل هدفگیری رمزارز
دستگاههای موبایل همواره هدف بدافزارهایی بودهاند که اطلاعات کیف پول رمزارز را جمعآوری میکنند. در سالهای اخیر پژوهشگران چندین خانواده و کمپین را مستندسازی کردهاند که عبارتهای بازیابی، کلیدهای خصوصی و اطلاعات ورود را جمعآوری میکردند:
- اسپارککیتی و اسپارککت: خانوادههای بدافزاری گزارششده که تصاویر حاوی عبارتهای بازیابی کیف پول را جمعآوری و با استفاده از OCR متن حساس را استخراج میکنند. شرکت کسپرسکی نمونههایی از اسپارککیتی و نمونههای قبلی اسپارککت را در کانالهای رسمی و غیررسمی کشف کرده است.
- کیت اکسپلویت کورونا: گروه اطلاعات تهدید گوگل یک جعبهابزار اکسپلویت آیفون را توصیف کرد که شامل زنجیرههای اکسپلویت متعدد بود و قادر به جستجوی گوشیهای آلوده برای عبارتهای بازیابی کیف پول و دادههای مالی بود.
- بیاوام: یک اپ تقلبی که اسلومیست اوایل 2025 بررسی کرد بیش از 13,000 کیف پول را در اندروید و آیاواس به خطر انداخت و حافظه دستگاه را برای عبارات یادآور اسکن کرده و آنها را به سرورهای کنترلشده مهاجم ارسال میکرد.
- کلاهبرداریهای جعل کیف پول: اپلیکیشنهای جعلی که وانمود میکردند واسابی، لجر لایو و دیگران هستند بارها در فروشگاه اپل و پلتفرمهای دیگر ظاهر شده و مستقیماً کاربران را فریب دادهاند تا عبارتهای بازیابی را وارد کنند و سرمایه خود را از دست بدهند.
این حوادث دو استراتژی رایج مهاجمان را نشان میدهند: قانع کردن کاربران برای افشای عبارتهای بازیابی از طریق رابطهای جعلی کیف پول، و بهرهبرداری پنهانی از آسیبپذیریهای دستگاه برای استخراج کلیدها و فایلها بدون تعامل مستقیم کاربر. تحلیل اسلومیست نشان میدهد فوموپیک از رویکرد دوم استفاده کرده و به دنبال دسترسی امتیازات بالا برای جمعآوری دادهها در سراسر اپها بوده تا متکی به فقط ترفندهای مهندسی اجتماعی باشد.
اقدامات عملی برای کاربران: اقدامات فوری و بلندمدت
واکنش فوری اگر فوموپیک را نصب کردهاید
- اپ فوموپیک را از هر دستگاهی که روی آن نصب شده حذف کنید و آن را مجدداً نصب نکنید.
- آیاواس را به آخرین نسخه موجود برای دستگاه خود بهروزرسانی کنید؛ وصلههای امنیتی ممکن است زنجیرههای اکسپلویت مورد استفاده توسط بدافزار را مسدود کنند.
- اگر کیف پول خودنگهدار روی هر دستگاهی که فوموپیک 1.1 یا 1.2 روی آن اجرا شده استفاده میکنید، فرض کنید که به خطر افتاده است. یک کیف پول و کلید خصوصی جدید روی یک دستگاه جدا و پاک که هرگز این اپ روی آن نصب نبوده تولید کنید.
- فوراً وجوه را از آدرسهای ممکن است در معرض خطر قرار گرفته به کیف پول جدید منتقل کنید. ابتدا داراییهای با ارزش بیشتر را در اولویت قرار دهید.
- اگر فعالیت مشکوک مشاهده کردید، دستگاه آلوده و هر لاگ یا شاهدی را حفظ کنید. با ارائه آن اطلاعات با پشتیبان کیف پول، پشتیبانی صرافی یا مراجع قانونی تماس بگیرید.
احتیاطهای بلندمدت برای دارندگان رمزارز
- برای مبالغ بزرگ و نگهداری بلندمدت از کیف پولهای سختافزاری یا دستگاههای امضای جداشده (air-gapped) استفاده کنید. کیف پولهای سختافزاری خطرات ناشی از بدافزارهای موبایل یا دسکتاپ را بهطور قابل توجهی کاهش میدهند.
- عبارتهای بازیابی را بهطور امن پشتیبانگیری کنید و از ذخیرهسازی اسکرینشات یا نسخههای متنی در دستگاههایی که به اینترنت متصل میشوند خودداری کنید.
- فریمور دستگاه و اپلیکیشنها را بهروز نگه دارید؛ وصلههای امنیتی را فوراً نصب کنید.
- دسترسیهای اپلیکیشنها را محدود کنید و از نصب نرمافزار از توسعهدهندگان ناشناس یا غیرقابل اعتماد خودداری کنید، حتی اگر در فروشگاههای رسمی فهرست شده باشند.
- در صورت امکان از ابزارهای امنیتی Endpoint و تشخیص تهدید موبایل استفاده کنید تا محافظت اضافی در برابر نرمافزارهای جاسوسی و تلاشهای افزایش امتیازات فراهم شود.
پژوهشگران امنیت و پلتفرمها چه میکنند
اسلومیست، تیم امنیتی اوکیایکس و دیگر تیمهای امنیت بلاکچین تحلیلهای فنی و جدولهای زمانی منتشر کردند که نشان میدهد چگونه کد مخرب معرفی شده و پس از آن از بیلدهای بعدی حذف شده است. بایننس این یافتهها را با یک هشدار روبهمشتری تقویت کرد و از کاربران خواست دستگاههای خود را بررسی و اقدامات اصلاحی را انجام دهند.
این حادثه بر اهمیت همکاری میان فروشگاههای اپ، پژوهشگران امنیتی و اپراتورهای پلتفرم برای شناسایی و حذف سریع اپهای مخرب تأکید میکند. همچنین نشان میدهد چرا شرکتهای امنیت بلاکچین همچنان روی کنترلهای سطح دستگاه و ارزش خودنگهداری با پشتیبانی سختافزاری تأکید دارند.
نتیجهگیری نهایی برای جامعه رمزارز
اجزای مخرب فوموپیک یک تهدید پیچیده سطح دستگاه را نشان میدهند که فراتر از جعل ساده کیف پول است. توانایی فرار از سندباکس آیاواس، رمزگشایی آیتمهای کیچِین و دسترسی به فایلها در اپلیکیشنهای مختلف، میزان خطر برای کاربران خودنگهدار و کیف پولهای موبایل را افزایش میدهد.
اقدام فوری برای هرکس که فوموپیک 1.1 یا 1.2 را نصب کرده ضروری است: اپ را حذف کنید، آیاواس را بهروزرسانی کنید، کلیدهای جدید را روی دستگاه مورد اعتماد ایجاد کنید و وجوه را انتقال دهید. در بلندمدت، پذیرش کیف پولهای سختافزاری، رعایت سختگیرانه بهداشت دستگاه و احتیاط در نصب اپها ریسک خرابکاریهای آینده را کاهش میدهد. حوادث امنیتی مانند این بار دیگر نشان میدهند حفاظت از کلیدهای خصوصی نیازمند رفتار امن کاربران و مراقبت مستمر در اکوسیستم موبایل است.







نظر بگذارید
نظرات (1)
مگه ممکنه اپ از اپاستور اینقدر مخرب باشه؟! یعنی کلیدها رو میتونه بدزده و بعد چی، الان همه باید دستگاههاشون رو چک کنن؟ اطلاعات فنی هم بذارید لطفا