Binance, iPhone 사용자에게 FomoPeek 악성코드 경고

3시간 전
9분 읽기
3 조회수

Binance의 FomoPeek 앱 경고

Binance는 iPhone 및 iPad 사용자에게 FomoPeek 앱이 설치되었는지 확인하라고 경고했습니다. 보안 연구자들은 이 앱의 1.1 및 1.2 버전과 악성 코드의 연관성을 밝혀냈으며, 이 악성 코드는 영향을 받은 장치에 저장된 개인 키, 시드 문구 및 기타 데이터를 노출할 수 있는 것으로 나타났습니다. Binance에 따르면, 이 경고는 커뮤니티에서 공개한 보안 사건과 SlowMist를 포함한 블록체인 보안 회사들의 조사 결과에 따른 것입니다.

“영향을 받은 FomoPeek 버전은 Apple의 iOS 운영 체제의 취약점을 악용하고 장치에서 높은 수준의 권한을 얻을 수 있습니다.”

보안 권고

iPhone 사용자: FomoPeek 앱을 설치한 적이 있는지 확인하세요. Binance는 최근 커뮤니티에서 공개된 보안 사건을 인지하고 있으며, SlowMist를 포함한 보안 회사들에 따르면, 서드파티 앱 FomoPeek(버전 1.1–1.2)은 특정 암호화폐 애플리케이션이 아닌 장치 자체를 타겟으로 하고 있습니다. 따라서 성공적인 공격은 로그인 자격 증명, 채팅 기록 및 파일을 포함하여 다른 앱에서 보유한 정보를 노출할 수 있습니다.

FomoPeek을 설치하고 iOS 26.x 또는 이전 버전을 실행 중인 사용자들은 해당 애플리케이션을 제거하고 재설치를 피하며 운영 체제를 최신 버전으로 업데이트할 것을 권장합니다. 자산을 직접 관리하는 지갑 사용자들은 FomoPeek이 설치되지 않은 별도의 장치를 사용하여 새로운 지갑을 생성하고 자산을 새로운 주소로 이전할 것을 권장했습니다. Binance는 비정상적인 자산 활동을 감지한 경우 영향을 받은 장치와 관련 증거를 보존한 후 고객 지원에 연락할 것을 요청했습니다.

SlowMist의 조사 결과

SlowMist의 조사는 보안 회사가 개인 키 노출과 관련된 여러 자산 도난 보고서를 받은 후 악성 버전의 작동 방식에 대한 더 많은 세부 정보를 제공했습니다. OKX 보안 팀과 협력하여 연구자들은 FomoPeek 버전 1.1 및 1.2 내부에 애플리케이션의 광고된 기능과 관련이 없는 두 개의 모듈을 발견했습니다. 하나는 장치 모델 및 운영 체제 버전에 따라 공격 방법을 선택할 수 있는 여덟 가지 익스플로잇 방법이 장착된 iOS 커널 익스플로잇 프레임워크를 포함하고 있었습니다.

연구자들에 따르면 이 프레임워크의 선언된 범위는 iOS 12.0부터 18.7.2 및 iOS 26.0부터 26.1까지 포함되었습니다. SlowMist는 이전 버전의 iOS가 일반적으로 더 높은 수준의 위험에 직면한다고 밝혔습니다. 익스플로잇이 성공하면 악성 코드는 iOS 샌드박스를 탈출하고 Keychain 데이터를 복호화하며 다른 애플리케이션에 속한 파일에 접근할 수 있습니다. 이러한 접근은 개인 키, 지갑 복구 문구, 계정 자격 증명, 대화 및 로컬에 저장된 파일을 노출할 수 있습니다.

연구자들은 악성 코드가 FomoPeek의 공개 서비스와 관련이 없는 인프라와 통신하며 원격 지시를 받을 수 있음을 발견했습니다. 통신 분석 결과, 운영자는 익스플로잇 실행 및 프로세스가 얼마나 자주 실행되는지를 제어할 수 있었습니다.

FomoPeek의 배포 및 악성 코드

공식 App Store를 통해 얻은 역사적 버전에서는 FomoPeek 1.0이 두 개의 악성 프레임워크를 포함하지 않았음을 보여주었습니다. 1.1 버전, 빌드 105는 9월 9일에 이를 도입했으며, 1.2 버전, 빌드 110은 9월 12일 출시 후 코드를 유지했습니다. 보안 분석에 따르면 1.3 버전, 빌드 111은 9월 17일에 두 개의 프레임워크를 제거했습니다. 영향을 받은 1.1 및 1.2 버전은 서드파티 또는 재서명된 설치가 아닌 Apple의 공식 App Store를 통해 배포되었습니다.

모바일 장치는 암호화폐 지갑 자격 증명을 얻기 위해 설계된 악성코드의 타겟으로 남아 있습니다.

과거의 악성 코드 사례

7월, crypto.news는 감염된 iOS 및 Android 장치에서 이미지를 수집하고 공격자가 제어하는 서버로 전송할 수 있는 SparkKitty 모바일 스파이웨어에 대해 보도했습니다. Kaspersky는 2025년 6월에 악성코드를 처음으로 상세히 설명했으며, Apple의 App Store, Google Play 및 비공식 채널을 통해 배포된 감염된 애플리케이션을 발견했습니다.

SparkKitty는 사용자가 전화기에 저장한 이미지로부터 지갑 복구 문구, 비밀번호 및 기타 민감한 정보를 수집하려 했습니다. 이전의 악성코드 계열인 SparkCat은 광학 문자 인식을 사용하여 이미지에서 암호화폐 복구 문구를 스캔했습니다. 악성 소프트웨어를 포함한 일부 감염된 애플리케이션은 공식 앱 스토어에 도달했으며, Kaspersky는 이 캠페인이 2024년 3월부터 활동 중이었다고 밝혔습니다.

3월, Google의 위협 정보 그룹은 Coruna라는 이름의 iPhone 익스플로잇 키트를 식별했으며, 이 키트는 다섯 개의 완전한 익스플로잇 체인과 23개의 취약점을 포함하고 있었습니다. 이 프레임워크는 iOS 13과 iOS 17.2.1 사이의 버전을 실행하는 장치를 타겟으로 하며, 손상된 전화에서 암호화폐 지갑 복구 문구 및 재정 정보를 검색할 수 있었습니다.

Google 연구자들은 이 툴킷이 시간이 지남에 따라 재정적으로 동기 부여된 사이버 범죄자들을 포함한 다양한 그룹을 통해 이동했다고 밝혔습니다. 암호화폐 사용자들은 합법적인 지갑 소프트웨어를 가장하는 애플리케이션으로부터 별도의 위협에 직면해 있습니다.

결론 및 권장 사항

8월, Apple의 App Store에 가짜 Wasabi Wallet 앱이 등장했으며, 보안 모니터링 보고서에 따르면 한 피해자로부터 약 6 BTC가 도난당한 사건과 연결되었습니다. 이 사기성 목록은 2026년 동안 App Store에서 발견된 27번째 보고된 암호화폐 지갑 클론으로 확인되었습니다.

가짜 Ledger 애플리케이션은 클론 중 가장 큰 보고된 사례로, 약 930만 달러가 도난당했습니다. 또 다른 가짜 Ledger Live 앱은 미국 뮤지션 Garrett Dutton(프로페셔널 이름: G. Love)으로부터 약 42만 달러에 해당하는 5.9 BTC의 손실과 연결되었습니다. Dutton은 Ledger Live 관리자를 가장한 소프트웨어를 새로운 MacBook Neo에 다운로드하고 사기성 애플리케이션에 복구 문구를 입력했습니다.

블록체인 기록에 따르면 도난당한 비트코인은 이후 KuCoin 거래소와 관련된 여러 입금 주소로 이동했습니다. 사용자가 수동으로 복구 문구를 제출하도록 설득하는 지갑 사기와 달리, SlowMist의 FomoPeek 발견은 운영 체제를 악용한 후 시스템 접근 권한을 높이고 다른 애플리케이션에서 정보를 수집할 수 있는 악성 코드를 설명합니다.

SlowMist는 이전에 사용자의 장치에서 지갑 정보를 직접 얻은 악성 애플리케이션을 조사한 바 있습니다. 2025년 2월, 이 보안 회사는 BOM이라는 가짜 애플리케이션이 Android 및 iOS에서 13,000개 이상의 지갑을 손상시켰으며, 추정 손실액은 182만 달러를 초과한다고 보고했습니다.

이 애플리케이션은 파일, 사진 및 미디어에 대한 접근을 요청한 후 장치 저장소에서 개인 키 및 기억 문구를 스캔하고 정보를 원격 서버로 전송했습니다. 온체인 분석은 주요 공격자 주소를 BNB 체인, Ethereum, Polygon, Arbitrum 및 Base를 통해 이동한 도난 자산과 연결했습니다. 영향을 받은 암호화폐에는 USDT, Ethereum, Wrapped Bitcoin 및 Dogecoin이 포함되었습니다.

FomoPeek 사용자에게 SlowMist는 무단 활동에 대한 계정을 확인하고 영향을 받은 애플리케이션이 설치되지 않은 신뢰할 수 있는 장치에서 새로운 개인 키 및 시드 문구를 생성할 것을 권장했습니다. 1.1 또는 1.2 버전을 통해 노출된 자산은 새로 생성된 지갑으로 이전해야 합니다. Binance는 보안 공지에서 유사한 지침을 제공하며, 사용자에게 장치 소프트웨어를 최신 상태로 유지하고 신뢰할 수 없는 출처에서 얻은 애플리케이션을 피할 것을 권장했습니다.