هشدار بایننس به کاربران آیفون و آیپد درباره فوموپیک

بایننس پس از کشف بدافزار فوموپیک در نسخه‌های 1.1 و 1.2 اطلاعیه امنیتی صادر کرد. این بدافزار با استفاده از چارچوب اکسپلویت هسته آی‌اواس قادر به استخراج کلیدهای خصوصی، عبارت‌های بازیابی و داده‌های حساس بود؛ کاربران باید سریعاً اپ را حذف، آی‌اواس را به‌روز و کیف پول‌های جدید روی دستگاه پاک ایجاد کنند.

.1 دیدگاه
هشدار بایننس به کاربران آیفون و آیپد درباره فوموپیک

8 دقیقه

دنبال کردن در گوگل

بایننس به کاربران آیفون و آیپد پس از کشف بدافزار فوموپیک هشدار داد

بایننس یک اطلاعیه امنیتی فوری برای کاربران آیفون و آیپد صادر کرده است، پس از آن‌که پژوهشگران امنیتی کد مخربی را در نسخه‌های 1.1 و 1.2 اپلیکیشن محبوبی به نام فوموپیک کشف کردند. تحلیل شرکت‌های امنیت بلاک‌چین از جمله اسلومیست، که با پژوهشگران امنیتی اوکی‌ایکس همکاری کردند، نشان می‌دهد این اپ شامل یک چارچوب اکسپلویت هسته آی‌اواس بوده که قادر به افزایش امتیازات روی دستگاه‌های هدف و استخراج داده‌های بسیار حساس مانند کلیدهای خصوصی، عبارت‌های بازیابی، اطلاعات ورود، سوابق چت و فایل‌های محلی بوده است.

چرا این موضوع برای کاربران رمزارز و دارندگان خودنگهدار اهمیت دارد

فوموپیک حمله‌ای هدف‌گذاری‌شده علیه یک اپلیکیشن کیف پول خاص نیست. در عوض، بدافزار کشف‌شده روی سطح دستگاه عمل می‌کند، از سندباکس آی‌اواس فرار می‌کند و ورودی‌های کی‌چِین و فایل‌های متعلق به دیگر اپ‌ها را رمزگشایی می‌کند. این بدان معناست که هر کیف پول رمزارز که روی گوشی یا تبلت آلوده ذخیره یا مورد استفاده قرار گیرد ممکن است در معرض خطر قرار بگیرد. کاربرانی که خود کلیدهای خصوصی یا عبارت‌های بازیابی را روی دستگاه آلوده نگهداری می‌کنند، در معرض سرقت هستند مگر اینکه سریعاً اقدام کنند.

بایننس و اسلومیست راهنمایی‌های عملی ارائه کرده‌اند: فوموپیک را حذف کنید و از نصب مجدد خودداری کنید، آی‌اواس را به آخرین نسخه موجود به‌روز کنید و مهم‌تر از همه، کیف پول‌های جدید را روی دستگاه پاک و تازه‌ای که هرگز این اپ روی آن نصب نبوده بسازید. اگر حتی احتمال افشای کلیدهای قدیمی وجود دارد، وجوه باید فوراً به آدرس‌های جدید منتقل شوند. هر کس که فعالیت غیرعادی مشاهده کرد باید دستگاه آلوده و شواهد را حفظ کند و سپس با پشتیبانی یا مراجع قانونی تماس بگیرد.

فوموپیک نسخه‌های 1.1 و 1.2 چگونه عمل می‌کردند

چارچوب اکسپلویت هسته و حمله چندروشی

پژوهشگران دو ماژول مخفی را در نسخه‌های فوموپیک 1.1 (بیلد 105) و 1.2 (بیلد 110) یافتند که ربطی به عملکرد تبلیغ‌شده اپ نداشتند. یک ماژول شامل یک چارچوب اکسپلویت هسته آی‌اواس با هشت روش اکسپلویت مجزا بود. این چارچوب طوری طراحی شده بود که بر اساس مدل دستگاه و نسخه نصب‌شده آی‌اواس، زنجیره اکسپلویت بهینه را انتخاب کند تا شانس موفقیت روی طیف گسترده‌ای از اهداف افزایش یابد.

به گفته اسلومیست، این چارچوب اعلام پوشش برای چند نسل آی‌اواس را می‌کرد، از جمله بازه‌های قدیمی‌تر از آی‌اواس 12.0 تا 18.7.2 و نیز نسخه‌های تازه‌تر از آی‌اواس 26.0 تا 26.1. تحلیل اشاره کرد که نسخه‌های قدیمی‌تر آی‌اواس عموماً ریسک بالاتری دارند، اما طراحی ماژولار چارچوب به آن اجازه می‌داد هم روی فریم‌ورهای قدیمی و هم جدید در محدوده اعلام‌شده سازگار شود.

فرار از سندباکس، رمزگشایی کی‌چِین و کنترل از راه دور

پس از موفقیت یک اکسپلویت، کد مخرب می‌توانست از محافظت‌های سندباکس آی‌اواس خارج شود، داده‌های کی‌چِین را استخراج و رمزگشایی کند و به فایل‌ها و داده‌های ذخیره‌شده توسط اپلیکیشن‌های دیگر دسترسی یابد. این به مهاجمان امکان می‌داد عبارت‌های بازیابی کیف پول، کلیدهای خصوصی، گذرواژه‌ها، پیام‌ها، عکس‌ها و سایر دارایی‌های ذخیره‌شده محلی را به‌دست آورند.

پژوهشگران همچنین مشاهده کردند که بدافزار با زیرساخت‌های فرماندهی و کنترل ارتباط برقرار می‌کرد که ربطی به سرویس‌های قانونی اپ نداشت. این ارتباطات به اپراتورها اجازه می‌داد از راه دور دستور دهند کدام اکسپلویت‌ها اجرا شوند، چه زمانی آنها را اجرا کنند و چند بار تلاش برای بالا بردن امتیازات انجام شود. نسخه‌های تاریخی فروشگاه اپل نشان می‌دهد فوموپیک 1.0 شامل چارچوب‌های مخرب نبوده و این چارچوب‌ها در نسخه 1.1 ظاهر شده و تا 1.2 باقی ماندند، سپس در نسخه 1.3 (بیلد 111) در تاریخ 17 سپتامبر حذف شدند، مطابق جدول زمانی امنیتی.

توزیع از طریق فروشگاه اپل و دلیل نگرانی

جنبه قابل توجه این حادثه این است که بیلدهای متاثر فوموپیک از طریق فروشگاه رسمی اپل توزیع شدند، نه از طریق نصب جانبی، بسته‌های دوباره‌امضا شده یا فروشگاه‌های شخص ثالث. این مسأله چالشی مداوم را نشان می‌دهد: حتی بازارهای رسمی اپلیکیشن گاه می‌توانند میزبان اپ‌هایی باشند که بعدها اجزای مخرب یا عملکرد پنهان از خود نشان می‌دهند. برای کاربران رمزارز، پیام این است که بررسی فقط بر مبنای منبع کافی نیست؛ بهداشت دستگاه، به‌روزرسانی‌های سیستم عامل و محدود کردن دسترسی‌های اپلیکیشن همچنان ضروری است.

زمینه: تاریخچه طولانی بدافزارهای موبایل هدف‌گیری رمزارز

دستگاه‌های موبایل همواره هدف بدافزارهایی بوده‌اند که اطلاعات کیف پول رمزارز را جمع‌آوری می‌کنند. در سال‌های اخیر پژوهشگران چندین خانواده و کمپین را مستندسازی کرده‌اند که عبارت‌های بازیابی، کلیدهای خصوصی و اطلاعات ورود را جمع‌آوری می‌کردند:

  • اسپارک‌کیتی و اسپارک‌کت: خانواده‌های بدافزاری گزارش‌شده که تصاویر حاوی عبارت‌های بازیابی کیف پول را جمع‌آوری و با استفاده از OCR متن حساس را استخراج می‌کنند. شرکت کسپرسکی نمونه‌هایی از اسپارک‌کیتی و نمونه‌های قبلی اسپارک‌کت را در کانال‌های رسمی و غیررسمی کشف کرده است.
  • کیت اکسپلویت کورونا: گروه اطلاعات تهدید گوگل یک جعبه‌ابزار اکسپلویت آیفون را توصیف کرد که شامل زنجیره‌های اکسپلویت متعدد بود و قادر به جستجوی گوشی‌های آلوده برای عبارت‌های بازیابی کیف پول و داده‌های مالی بود.
  • بی‌او‌ام: یک اپ تقلبی که اسلومیست اوایل 2025 بررسی کرد بیش از 13,000 کیف پول را در اندروید و آی‌اواس به خطر انداخت و حافظه دستگاه را برای عبارات یادآور اسکن کرده و آنها را به سرورهای کنترل‌شده مهاجم ارسال می‌کرد.
  • کلاه‌برداری‌های جعل کیف پول: اپلیکیشن‌های جعلی که وانمود می‌کردند واسابی، لجر لایو و دیگران هستند بارها در فروشگاه اپل و پلتفرم‌های دیگر ظاهر شده و مستقیماً کاربران را فریب داده‌اند تا عبارت‌های بازیابی را وارد کنند و سرمایه خود را از دست بدهند.

این حوادث دو استراتژی رایج مهاجمان را نشان می‌دهند: قانع کردن کاربران برای افشای عبارت‌های بازیابی از طریق رابط‌های جعلی کیف پول، و بهره‌برداری پنهانی از آسیب‌پذیری‌های دستگاه برای استخراج کلیدها و فایل‌ها بدون تعامل مستقیم کاربر. تحلیل اسلومیست نشان می‌دهد فوموپیک از رویکرد دوم استفاده کرده و به دنبال دسترسی امتیازات بالا برای جمع‌آوری داده‌ها در سراسر اپ‌ها بوده تا متکی به فقط ترفندهای مهندسی اجتماعی باشد.

اقدامات عملی برای کاربران: اقدامات فوری و بلندمدت

واکنش فوری اگر فوموپیک را نصب کرده‌اید

  • اپ فوموپیک را از هر دستگاهی که روی آن نصب شده حذف کنید و آن را مجدداً نصب نکنید.
  • آی‌اواس را به آخرین نسخه موجود برای دستگاه خود به‌روزرسانی کنید؛ وصله‌های امنیتی ممکن است زنجیره‌های اکسپلویت مورد استفاده توسط بدافزار را مسدود کنند.
  • اگر کیف پول خودنگهدار روی هر دستگاهی که فوموپیک 1.1 یا 1.2 روی آن اجرا شده استفاده می‌کنید، فرض کنید که به خطر افتاده است. یک کیف پول و کلید خصوصی جدید روی یک دستگاه جدا و پاک که هرگز این اپ روی آن نصب نبوده تولید کنید.
  • فوراً وجوه را از آدرس‌های ممکن است در معرض خطر قرار گرفته به کیف پول جدید منتقل کنید. ابتدا دارایی‌های با ارزش بیشتر را در اولویت قرار دهید.
  • اگر فعالیت مشکوک مشاهده کردید، دستگاه آلوده و هر لاگ یا شاهدی را حفظ کنید. با ارائه آن اطلاعات با پشتیبان کیف پول، پشتیبانی صرافی یا مراجع قانونی تماس بگیرید.

احتیاط‌های بلندمدت برای دارندگان رمزارز

  • برای مبالغ بزرگ و نگهداری بلندمدت از کیف پول‌های سخت‌افزاری یا دستگاه‌های امضای جداشده (air-gapped) استفاده کنید. کیف پول‌های سخت‌افزاری خطرات ناشی از بدافزارهای موبایل یا دسکتاپ را به‌طور قابل توجهی کاهش می‌دهند.
  • عبارت‌های بازیابی را به‌طور امن پشتیبان‌گیری کنید و از ذخیره‌سازی اسکرین‌شات یا نسخه‌های متنی در دستگاه‌هایی که به اینترنت متصل می‌شوند خودداری کنید.
  • فریم‌ور دستگاه و اپلیکیشن‌ها را به‌روز نگه دارید؛ وصله‌های امنیتی را فوراً نصب کنید.
  • دسترسی‌های اپلیکیشن‌ها را محدود کنید و از نصب نرم‌افزار از توسعه‌دهندگان ناشناس یا غیرقابل اعتماد خودداری کنید، حتی اگر در فروشگاه‌های رسمی فهرست شده باشند.
  • در صورت امکان از ابزارهای امنیتی Endpoint و تشخیص تهدید موبایل استفاده کنید تا محافظت اضافی در برابر نرم‌افزارهای جاسوسی و تلاش‌های افزایش امتیازات فراهم شود.

پژوهشگران امنیت و پلتفرم‌ها چه می‌کنند

اسلومیست، تیم امنیتی اوکی‌ایکس و دیگر تیم‌های امنیت بلاک‌چین تحلیل‌های فنی و جدول‌های زمانی منتشر کردند که نشان می‌دهد چگونه کد مخرب معرفی شده و پس از آن از بیلدهای بعدی حذف شده است. بایننس این یافته‌ها را با یک هشدار روبه‌مشتری تقویت کرد و از کاربران خواست دستگاه‌های خود را بررسی و اقدامات اصلاحی را انجام دهند.

این حادثه بر اهمیت همکاری میان فروشگاه‌های اپ، پژوهشگران امنیتی و اپراتورهای پلتفرم برای شناسایی و حذف سریع اپ‌های مخرب تأکید می‌کند. همچنین نشان می‌دهد چرا شرکت‌های امنیت بلاک‌چین همچنان روی کنترل‌های سطح دستگاه و ارزش خودنگهداری با پشتیبانی سخت‌افزاری تأکید دارند.

نتیجه‌گیری نهایی برای جامعه رمزارز

اجزای مخرب فوموپیک یک تهدید پیچیده سطح دستگاه را نشان می‌دهند که فراتر از جعل ساده کیف پول است. توانایی فرار از سندباکس آی‌اواس، رمزگشایی آیتم‌های کی‌چِین و دسترسی به فایل‌ها در اپلیکیشن‌های مختلف، میزان خطر برای کاربران خودنگهدار و کیف پول‌های موبایل را افزایش می‌دهد.

اقدام فوری برای هرکس که فوموپیک 1.1 یا 1.2 را نصب کرده ضروری است: اپ را حذف کنید، آی‌اواس را به‌روزرسانی کنید، کلیدهای جدید را روی دستگاه مورد اعتماد ایجاد کنید و وجوه را انتقال دهید. در بلندمدت، پذیرش کیف پول‌های سخت‌افزاری، رعایت سخت‌گیرانه بهداشت دستگاه و احتیاط در نصب اپ‌ها ریسک خرابکاری‌های آینده را کاهش می‌دهد. حوادث امنیتی مانند این بار دیگر نشان می‌دهند حفاظت از کلیدهای خصوصی نیازمند رفتار امن کاربران و مراقبت مستمر در اکوسیستم موبایل است.

پوریا عبدی‌زاده
«خبر برای من فقط یک تیتر نیست، یه جریان زنده‌ست. سعی می‌کنم تحولات اقتصادی و بازارها رو دقیق، سریع و بدون حاشیه براتون پوشش بدم.»

نظر بگذارید

نظرات (1)

دیتاپال

مگه ممکنه اپ از اپ‌استور اینقدر مخرب باشه؟! یعنی کلیدها رو می‌تونه بدزده و بعد چی، الان همه باید دستگاه‌هاشون رو چک کنن؟ اطلاعات فنی هم بذارید لطفا