
เตือนภัย! แอป FomoPeek บน App Store แฝงโค้ดเจาะ iOS ขโมย USDT 580,000 ดอลลาร์
ทีมนักวิจัยด้านความปลอดภัย SlowMist ร่วมกับทีมความปลอดภัยของ OKX เปิดเผยว่าแอปพลิเคชันชื่อ FomoPeek ที่เผยแพร่บน App Store ของ Apple ในรูปแบบเครื่องมือติดตามธุรกรรมคริปโตรายใหญ่แบบ Read-only บนเครือข่าย Ethereum, Solana และ Tron แท้จริงแล้วแฝงโค้ดมัลแวร์ที่สามารถเจาะทะลุกลไก Sandbox ของ iOS ได้ ส่งผลให้มีผู้เสียหายถูกขโมย USDT ไปแล้วรวมกว่า 580,000 ดอลลาร์
กลไกการโจมตี
นักวิจัยพบโมดูลที่ซ่อนอยู่ 2 ตัวในแอปเวอร์ชัน 1.1 และ 1.2 ชื่อ apptrace และ libapptracecore โดยตัวหนึ่งสื่อสารกับเซิร์ฟเวอร์ควบคุมภายนอก (Command-and-Control) ส่วนอีกตัวมีชุดเครื่องมือเจาะช่องโหว่ระดับ Kernel ถึง 8 วิธี ระบบจะเลือกวิธีโจมตีให้เหมาะกับรุ่นอุปกรณ์และเวอร์ชัน iOS โดยอัตโนมัติ ครอบคลุมตั้งแต่ iOS 12.0 ถึง 18.7 และ iOS 26.0 ถึง 26.1 ซึ่งถือว่าครอบคลุมเกือบทุกเวอร์ชันที่ใช้งานอยู่ในปัจจุบัน
"โค้ดมัลแวร์นี้สามารถเจาะทะลุกลไกแยกพื้นที่ทำงาน (Sandbox) ของ iOS จากนั้นอ่านและถอดรหัสระบบ Keychain พร้อมเข้าถึงไฟล์ข้อมูลจากแอปอื่นบนเครื่องได้ทั้งหมด" — อวี้ เซียน (Yu Xian) ผู้ก่อตั้ง SlowMist
ขั้นตอนการขโมยเงิน
เมื่อเจาะเข้าไปได้ มัลแวร์จะเข้าถึงคีย์ส่วนตัว (Private Key) วลีกู้คืน (Seed Phrase) และข้อมูลล็อกอินที่เก็บไว้ในเครื่อง จากนั้นแฮกเกอร์จะนำข้อมูลเหล่านี้ไปโอนสินทรัพย์ออกโดยไม่ต้องให้เหยื่อกรอกข้อมูลอ่อนไหวใดๆ เพิ่มเติมเอง กระเป๋าเงินที่ได้รับผลกระทบครอบคลุมผู้ใช้งานบนแพลตฟอร์ม Binance, OKX, Gate, Bitget Wallet และ Rabby
ไทม์ไลน์เหตุการณ์
แอปเวอร์ชัน 1.1 ที่มีโค้ดอันตรายเผยแพร่เมื่อวันที่ 9 กันยายน ตามด้วยเวอร์ชัน 1.2 เมื่อวันที่ 12 กันยายน ก่อนที่เวอร์ชัน 1.3 ซึ่งนำโค้ดอันตรายออกแล้วจะเผยแพร่เมื่อวันที่ 17 กันยายน และผลการสอบสวนถูกเปิดเผยต่อสาธารณะเมื่อวันที่ 22 กันยายนที่ผ่านมา
ผู้ใช้ควรทำอย่างไร
นักวิจัยแนะนำให้ผู้ที่เคยติดตั้งแอป FomoPeek ลบแอปออกทันที อัปเดต iOS เป็นเวอร์ชันล่าสุด และที่สำคัญที่สุดคือโยกย้ายสินทรัพย์ทั้งหมดไปยังกระเป๋าเงินใหม่บนอุปกรณ์ที่ไม่เคยติดตั้งแอปนี้ เพราะการลบแอปทิ้งเพียงอย่างเดียวไม่สามารถทำให้คีย์ส่วนตัวที่ถูกคัดลอกไปแล้วกลับมาปลอดภัยได้
📎 ข่าวที่เกี่ยวข้องจาก Bitcoinaddict.com:
👉 Google เตือนด่วน! พบชุดเจาะระบบ "Coruna" บน iPhone มุ่งเป้าดัก Seed Phrase
👉 อันตรายใกล้ตัว! Google เตือนพบมัลแวร์ "Ghostblade" บุก iOS จ้องขโมย Private Key
💬 ความเห็นบรรณาธิการ Bitcoinaddict
ทีมข่าวมองว่าเหตุการณ์นี้เป็นเครื่องเตือนใจว่าการอยู่บน App Store อย่างเป็นทางการของ Apple ไม่ได้แปลว่าแอปนั้นปลอดภัย 100% โดยเฉพาะแอปที่เกี่ยวข้องกับการติดตามข้อมูลคริปโต ซึ่งมักดึงดูดกลุ่มเป้าหมายที่ถือสินทรัพย์ดิจิทัลอยู่แล้วโดยตรง ผู้ใช้งานควรหลีกเลี่ยงการเก็บ Seed Phrase หรือคีย์ส่วนตัวไว้ในรูปแบบที่แอปอื่นบนเครื่องเดียวกันสามารถเข้าถึงได้ และควรพิจารณาใช้กระเป๋าฮาร์ดแวร์แยกต่างหากสำหรับสินทรัพย์มูลค่าสูง เพื่อลดความเสี่ยงจากช่องโหว่ลักษณะนี้ในอนาคต
— รายงานโดยทีมข่าว Bitcoinaddict.com