Binance、iPhoneユーザーに対し、暗号ウォレットを狙うFomoPeekマルウェアに注意を呼びかけ

2時間前
11分読む
3 ビュー

Binanceの警告とFomoPeekアプリの脅威

Binanceは、iPhoneおよびiPadユーザーに対し、FomoPeekアプリがインストールされているかどうかを確認するよう警告しています。セキュリティ研究者によると、アプリのバージョン1.1および1.2には、プライベートキーやシードフレーズ、その他のデータを露出させる悪意のあるコードが含まれていることが確認されました。この警告は、コミュニティによって開示されたセキュリティインシデントに基づいており、SlowMistを含むブロックチェーンセキュリティ企業の調査によれば、影響を受けたFomoPeekのバージョンはAppleのiOSオペレーティングシステムの脆弱性を悪用し、デバイス上で高い権限を取得する可能性があることがわかりました。

ユーザーへの推奨事項

Binanceは、FomoPeekアプリをインストールしたことがあるユーザーに対し、アプリケーションを削除し、再インストールを避け、オペレーティングシステムを最新のバージョンに更新するよう勧告しています。また、自己保管ウォレットのユーザーには、FomoPeekがインストールされていない別のデバイスを使用して新しいウォレットを作成し、資産を新しいアドレスに移動することが推奨されています。Binanceは、異常な資産活動を検出した場合には、影響を受けたデバイスと関連する証拠を保存した上でカスタマーサポートに連絡するよう求めています。

FomoPeekの悪意のある機能

SlowMistの調査によると、FomoPeekのバージョン1.1および1.2には、アプリケーションの宣伝機能とは無関係な2つのモジュールが含まれており、1つはデバイスモデルとオペレーティングシステムのバージョンに基づいて攻撃方法を選択できる8つのエクスプロイト手法を備えたiOSカーネルの悪用フレームワークです。このフレームワークは、iOS 12.0から18.7.2およびiOS 26.0から26.1のバージョンをカバーしています。エクスプロイトが成功すると、悪意のあるコードはiOSサンドボックスを脱出し、Keychainデータを復号化し、他のアプリケーションに属するファイルにアクセスできるようになります。これにより、プライベートキーやウォレットの復元フレーズ、アカウント資格情報、会話、ローカルに保存されたファイルが露出する可能性があります。

悪意のあるコードの通信と影響

研究者たちは、悪意のあるコードがFomoPeekの公開サービスとは無関係なインフラストラクチャと通信し、リモート指示を受け取ることができることを発見しました。この通信の分析により、オペレーターがエクスプロイトの実行を制御し、プロセスの実行頻度を調整できることが示されました。公式App Storeを通じて取得された過去のバージョンは、FomoPeek 1.0には悪意のあるフレームワークが含まれていないことが確認されていますが、バージョン1.1(ビルド105)は9月9日にそれらを導入し、バージョン1.2(ビルド110)は9月12日のリリース後もそのコードを保持していました。セキュリティ分析によると、バージョン1.3(ビルド111)は9月17日に両方のフレームワークを削除しました。影響を受けた1.1および1.2のバージョンは、Appleの公式App Storeを通じて配布されていました。

モバイルデバイスに対する脅威

モバイルデバイスは、暗号ウォレットの資格情報を取得するために設計されたマルウェアのターゲットであり続けています。7月には、crypto.newsが報告したSparkKittyモバイルスパイウェアが、感染したiOSおよびAndroidデバイスから画像を収集し、攻撃者が制御するサーバーに送信することができることが明らかになりました。Kasperskyは、2025年6月にこのマルウェアの詳細を最初に説明し、AppleのApp Store、Google Play、および非公式なチャネルを通じて配布された感染したアプリケーションを発見しました。SparkKittyは、ユーザーが電話に保存した画像としてのウォレットの復元フレーズやパスワード、その他の機密情報を求めていました。

過去のマルウェアと新たな脅威

以前のマルウェアファミリーであるSparkCatは、光学文字認識を使用して画像をスキャンし、暗号通貨の復元フレーズを探しました。悪意のあるソフトウェアを持つ一部の感染したアプリケーションは公式アプリストアに到達しており、Kasperskyはこのキャンペーンが2024年3月から活動していると述べました。研究者たちは、ユーザーがシードフレーズのスクリーンショットを保存することに依存せずにiPhoneを侵害する他の方法を見つけています。3月には、Googleの脅威インテリジェンスグループが、iOS 13からiOS 17.2.1のバージョンを実行しているデバイスをターゲットにし、暗号通貨ウォレットの復元フレーズや金融情報を検索することができる5つの完全なエクスプロイトチェーンと23の脆弱性を含むiPhoneエクスプロイトキット「Coruna」を特定しました。Googleの研究者たちは、このツールキットが時間とともに異なるグループを通じて移動しており、経済的に動機づけられたサイバー犯罪者を含んでいると述べています。

偽のウォレットアプリの脅威

暗号ユーザーは、正当なウォレットソフトウェアを偽装するアプリケーションからの別の脅威にも直面しています。8月には、AppleのApp Storeに偽のWasabi Walletアプリが登場し、セキュリティ監視レポートによって1人の被害者から約6 BTCが盗まれたことに関連付けられました。この詐欺的なリストは、2026年にApp Storeで発見された27番目の報告された暗号ウォレットクローンとして特定されました。偽のLedgerアプリケーションは、クローンの中で最大の報告されたケースであり、約930万ドルが盗まれました。別の偽のLedger Liveアプリは、アメリカのミュージシャンGarrett Dutton(プロとしてはG. Loveとして知られる)から約420,000ドル相当の5.9 BTCの損失に関連付けられています。Duttonは、Ledger Liveマネージャーを装ったソフトウェアを新しいMacBook Neoにダウンロードし、詐欺的なアプリケーションに復元フレーズを入力しました。ブロックチェーンの記録は、盗まれたビットコインがその後KuCoin取引所に関連するいくつかの入金アドレスに移動したことを示しています。

ユーザーへの最終的なアドバイス

ユーザーに復元フレーズを手動で渡すように説得することに依存するウォレットの偽装スキームとは異なり、SlowMistのFomoPeekの発見は、オペレーティングシステムを悪用した後に高いシステムアクセスを取得し、他のアプリケーションから情報を収集することができる悪意のあるコードを説明しています。SlowMistは、以前にユーザーのデバイスからウォレット情報を取得する悪意のあるアプリケーションを調査したことがあります。2025年2月、セキュリティ企業は、BOMという偽のアプリケーションがAndroidおよびiOSで13,000以上のウォレットを侵害し、推定損失が182万ドルを超えると報告しました。このアプリケーションは、プライベートキーやニーモニックフレーズを探すためにデバイスストレージをスキャンする前に、ファイル、写真、メディアへのアクセスを要求しました。オンチェーン分析は、主要な攻撃者アドレスをBNB Chain、Ethereum、Polygon、Arbitrum、Baseを横断して移動した盗まれた資産に関連付けました。影響を受けた暗号通貨にはUSDT、Ethereum、Wrapped Bitcoin、Dogecoinが含まれていました。

FomoPeekのユーザーには、無許可の活動がないかアカウントを確認し、影響を受けたアプリケーションがインストールされていない信頼できるデバイスで新しいプライベートキーとシードフレーズを生成することが推奨されています。バージョン1.1または1.2を通じて露出した可能性のあるウォレットに保有されている資産は、新しく生成されたウォレットに移動する必要があります。Binanceは、セキュリティ通知で同様の指示を提供し、ユーザーにデバイスソフトウェアを最新の状態に保ち、信頼できないソースから取得したアプリケーションを避けるようアドバイスしています。