كما تتبعت SlowMist الأموال إلى محفظة حددتها على أنها العنوان الرئيسي للمهاجم. أصبح العنوان نشطًا في 15 سبتمبر وتلقى 579,984.34 USDT عبر عدة شبكات بلوكتشين، مع استمرار تدفق الأموال حتى وقت نشر SlowMist لتقريرها. تتبع المحققون عمليات التحويل عبر عمليات المبادلة والعناوين الأخرى. يمثل هذا المبلغ إجمالي الإيرادات التي تلقتها المحفظة، وليس حصيلة مؤكدة للعملات المشفرة المسروقة عبر تطبيق FomoPeek.
ما رآه المحققون عند اختبار التطبيق
ثم قامت SlowMist بفحص كيفية عمل الوحدات النمطية المخفية. استرجعت إحدى هذه الوحدات عنوان خادم مشفر من Bitbucket، وأرسلت معلومات عن جهاز iPhone، وطلبت تعليمات. كان بإمكان الخادم تحديد البيانات المطلوب جمعها والتحكم فيما إذا كان التطبيق سيحاول استغلال الجهاز أم لا.
خلال الاختبار الذي تمت مراقبته، كان الاستغلال معطلاً على الخادم. قام الباحثون بتفعيله في بيئة معزولة لفحص الخطوات المتبقية. ثم تلقى التطبيق قائمة تستهدف 19 تطبيقًا للمحافظ وتدوين الملاحظات. قام المحققون بالتقاط عملية تحميل حاوية بيانات Apple Notes، وفك تشفير حركة مرور الشبكة، وإعادة بناء الأرشيف المرسل من جهاز الاختبار. تُظهر هذه النتائج ما يمكن أن يفعله الكود عند تفعيله؛ لكنها لا تحدد البيانات التي جمعها من هواتف المستخدمين الآخرين.
تضمن كود التطبيق استراتيجية استغلال تُسمى DarkSwordStrategy، والتي تشترك في اسمها مع DarkSword، وهي سلسلة استغلالات لنظام iOS وثّقتها مجموعة Google Threat Intelligence Group في مارس.
التهديد الذي يواجه محافظ العملات المشفرة مباشر: يمكن للمهاجم الذي يحصل على مفتاح خاص أو عبارة استرداد الوصول إلى الأصول التي تسيطر عليها المحفظة. وقد أشارت تقارير سابقة حول «DarkSword» إلى تحذير شركة SlowMist من أن المهاجمين قد يستخدمون ثغرات نظام iOS للوصول إلى المفاتيح الخاصة. وأضاف تطبيق «FomoPeek» مصدر قلق آخر من خلال تضمين وحداته الخبيثة في الإصدارات الرسمية المتوفرة في متجر «App Store».
الإصدارات المتأثرة والمخاطر التي تهدد المحافظ الحالية
اكتشفت SlowMist هذه الوحدات في إصدار FomoPeek 1.1، الذي تم إصداره في 9 سبتمبر، والإصدار 1.2، الذي تم إصداره في 12 سبتمبر. وكانت هذه الوحدات غائبة عن الإصدار 1.0 وتم إزالتها في الإصدار 1.3 في 17 سبتمبر. قد يظل أي شخص استخدم أيًا من الإصدارين المتأثرين معرضًا للخطر حتى بعد حذف التطبيق أو تحديثه، حيث إن المعلومات التي تم إرسالها بالفعل لا يمكن استردادها بمجرد إزالة التطبيق.
أدت عمليات تنزيل أخرى احتيالية من متجر التطبيقات إلى تعريض أرصدة العملات المشفرة للخطر عبر طرق مختلفة. في يوليو، ادعى ثلاثة مستثمرين تكبدهم خسائر جراء تطبيق Sparrow Wallet مزيف بعد إدخال عبارات الاسترداد الخاصة بهم. في تلك الحالة، قدم المستخدمون المعلومات مباشرةً؛ أما الكود المخفي في تطبيق FomoPeek فقد صُمم لجمع البيانات خارج نطاق التطبيق نفسه.
كما ربط أحد المحققين تطبيق Ledger مزيفًا بحالات سرقة عملات مشفرة تم الإبلاغ عنها في أبريل. وتضمنت كل من قضيتي Ledger وSparrow تطبيقات محفظة مزيفة. بدا أن FomoPeek أداة مراقبة، لذا لم يكن لدى مستخدميها أي سبب واضح لتوقع وصوله إلى المعلومات الخاصة المخزنة في أماكن أخرى على هواتفهم.
نصحت SlowMist مستخدمي إصداري FomoPeek 1.1 و1.2 بالتعامل مع عبارات البذرة والمفاتيح الخاصة وبيانات الاعتماد الحساسة المخزنة على تلك الأجهزة على أنها قد تكون تعرضت للاختراق. ورغم أن التخزين البارد يحافظ على المفاتيح غير متصلة بالإنترنت، إلا أن التوصية الفورية للشركة كانت إنشاء محفظة جديدة على جهاز آمن لم يتم تشغيل التطبيق المتأثر عليه مطلقًا، ونقل الأصول من المحافظ التي قد تكون مفاتيحها قد تعرضت للاختراق.