Trang chủTrung tâm tin tức LBank
Binance cảnh báo người dùng iPhone về phần mềm độc hại FomoPeek nhắm vào ví tiền điện tử
binance-warns-iphone-users-of-fomopeek-malware-targeting-crypto-wallets
Binance cảnh báo người dùng iPhone về phần mềm độc hại FomoPeek nhắm vào ví tiền điện tử
Binance đã cảnh báo người dùng iPhone và iPad sau khi phát hiện mã độc trong các phiên bản 1.1 và 1.2 của FomoPeek. Phần mềm độc hại này có thể khai thác các lỗ hổng iOS để truy cập khóa riêng, cụm từ khôi phục, thông tin đăng nhập và dữ liệu được lưu bởi các ứng dụng khác. Người dùng tự lưu ký bị ảnh hưởng được khuyến nghị tạo ví mới trên các thiết bị sạch và chuyển tài sản của họ sang các địa chỉ mới.
2026-09-21 Nguồn:crypto.news

Binance đã cảnh báo người dùng iPhone và iPad kiểm tra xem họ có cài đặt FomoPeek hay không, sau khi các nhà nghiên cứu bảo mật liên hệ các phiên bản 1.1 và 1.2 của ứng dụng này với mã độc có khả năng làm lộ khóa riêng tư, seed phrase và các dữ liệu khác được lưu trữ trên những thiết bị bị ảnh hưởng.

Tóm tắt
  • Binance đã cảnh báo người dùng iPhone và iPad sau khi mã độc được phát hiện trong các phiên bản FomoPeek 1.1 và 1.2.
  • Phần mềm độc hại này có thể khai thác lỗ hổng iOS để truy cập khóa riêng tư, seed phrase, thông tin đăng nhập và dữ liệu được lưu bởi các ứng dụng khác.
  • Người dùng ví tự lưu ký bị ảnh hưởng được khuyến nghị tạo ví mới trên thiết bị sạch và chuyển tài sản sang các địa chỉ mới.

Theo Binance, cảnh báo này được đưa ra sau một sự cố bảo mật do cộng đồng công bố và các phát hiện từ những công ty bảo mật blockchain, bao gồm SlowMist, đơn vị đã phát hiện rằng các phiên bản FomoPeek bị ảnh hưởng có thể khai thác lỗ hổng trong hệ điều hành iOS của Apple và giành được đặc quyền cấp cao trên thiết bị.

Binance cho biết phần mềm độc hại này nhắm vào chính thiết bị thay vì một ứng dụng crypto cụ thể. Vì vậy, một cuộc tấn công thành công có thể làm lộ thông tin do các ứng dụng khác lưu giữ, bao gồm thông tin đăng nhập, bản ghi trò chuyện và tệp tin, bên cạnh dữ liệu ví tiền mã hóa.

Theo Binance, người dùng đã cài đặt FomoPeek và đang chạy iOS 26.x hoặc phiên bản cũ hơn nên gỡ bỏ ứng dụng, tránh cài đặt lại và cập nhật hệ điều hành lên phiên bản mới nhất hiện có.

Người dùng ví tự lưu ký được khuyến nghị sử dụng một thiết bị riêng biệt chưa từng cài FomoPeek để tạo ví mới và chuyển tài sản sang địa chỉ mới. Binance cũng đề nghị bất kỳ ai phát hiện hoạt động tài sản bất thường hãy bảo toàn thiết bị bị ảnh hưởng và các bằng chứng liên quan trước khi liên hệ bộ phận hỗ trợ khách hàng.

Phần mềm độc hại FomoPeek có thể thoát khỏi sandbox của iOS

Cuộc điều tra của SlowMist cung cấp thêm chi tiết về cách các phiên bản độc hại hoạt động, sau khi công ty bảo mật này nhận được nhiều báo cáo về việc tài sản bị đánh cắp liên quan đến việc lộ khóa riêng tư.

Phối hợp với đội ngũ bảo mật của OKX, các nhà nghiên cứu phát hiện hai module bên trong các phiên bản FomoPeek 1.1 và 1.2 không liên quan đến các chức năng được quảng bá của ứng dụng. Một trong số đó chứa framework khai thác kernel iOS được trang bị tám phương thức khai thác, cho phép nó lựa chọn phương thức tấn công dựa trên mẫu thiết bị và phiên bản hệ điều hành.

Theo các nhà nghiên cứu, phạm vi hỗ trợ được công bố của framework này bao gồm iOS 12.0 đến 18.7.2 và iOS 26.0 đến 26.1. SlowMist cho biết các phiên bản iOS cũ hơn nhìn chung đối mặt với mức độ rủi ro cao hơn.

Khi một vụ khai thác thành công, mã độc có thể thoát khỏi sandbox của iOS, giải mã dữ liệu Keychain và truy cập các tệp thuộc về những ứng dụng khác. Quyền truy cập như vậy có thể làm lộ khóa riêng tư, cụm từ khôi phục ví, thông tin xác thực tài khoản, hội thoại và các tệp được lưu cục bộ.

Các nhà nghiên cứu phát hiện mã độc giao tiếp với hạ tầng không liên quan đến các dịch vụ công khai của FomoPeek và có thể nhận chỉ thị từ xa. Phân tích các liên lạc của nó cho thấy những kẻ vận hành có thể kiểm soát việc thực thi khai thác cũng như tần suất quy trình này chạy.

Các phiên bản lịch sử lấy từ App Store chính thức cho thấy FomoPeek 1.0 không chứa hai framework độc hại này. Phiên bản 1.1, build 105, đã đưa chúng vào ngày 9 tháng 9, trong khi phiên bản 1.2, build 110, vẫn giữ nguyên đoạn mã đó sau khi phát hành ngày 12 tháng 9.

Theo phân tích bảo mật, phiên bản 1.3, build 111, đã loại bỏ cả hai framework vào ngày 17 tháng 9. Các phiên bản 1.1 và 1.2 bị ảnh hưởng đã được phân phối thông qua App Store chính thức của Apple thay vì các bản cài đặt bên thứ ba hoặc được ký lại.

Phần mềm độc hại ví crypto liên tục nhắm vào thiết bị di động

Thiết bị di động vẫn là mục tiêu của phần mềm độc hại được thiết kế để đánh cắp thông tin xác thực ví crypto. Vào tháng 7, crypto.news từng đưa tin về phần mềm gián điệp di động SparkKitty, có khả năng thu thập hình ảnh từ các thiết bị iOS và Android bị nhiễm rồi gửi chúng đến các máy chủ do kẻ tấn công kiểm soát.

Kaspersky lần đầu mô tả chi tiết phần mềm độc hại này vào tháng 6 năm 2025 sau khi phát hiện các ứng dụng bị nhiễm được phân phối qua App Store của Apple, Google Play và các kênh không chính thức. SparkKitty nhắm đến các cụm từ khôi phục ví, mật khẩu và những thông tin nhạy cảm khác mà người dùng đã lưu dưới dạng hình ảnh trên điện thoại.

Một họ phần mềm độc hại trước đó có tên SparkCat sử dụng công nghệ nhận dạng ký tự quang học để quét hình ảnh nhằm tìm kiếm các cụm từ khôi phục tiền mã hóa. Một số ứng dụng bị nhiễm mang theo phần mềm độc hại này đã lọt vào các kho ứng dụng chính thức, trong khi Kaspersky cho biết chiến dịch này đã hoạt động từ tháng 3 năm 2024.

Các nhà nghiên cứu cũng phát hiện những phương thức khác để xâm nhập iPhone mà không phụ thuộc vào việc người dùng lưu ảnh chụp seed phrase. Vào tháng 3, Nhóm Tình báo Mối đe dọa của Google đã xác định một bộ công cụ khai thác iPhone có tên Coruna, chứa năm chuỗi khai thác hoàn chỉnh và 23 lỗ hổng.

Framework này nhắm vào các thiết bị chạy từ iOS 13 đến iOS 17.2.1 và có thể tìm kiếm trên các điện thoại bị xâm phạm để phát hiện cụm từ khôi phục ví tiền mã hóa và thông tin tài chính. Các nhà nghiên cứu của Google cho biết bộ công cụ này đã chuyển qua nhiều nhóm khác nhau theo thời gian, bao gồm cả tội phạm mạng có động cơ tài chính.

Các ứng dụng độc hại đã lọt vào App Store của Apple

Người dùng crypto cũng phải đối mặt với những mối đe dọa riêng từ các ứng dụng mạo danh phần mềm ví hợp pháp.

Vào tháng 8, một ứng dụng Wasabi Wallet giả mạo đã xuất hiện trên App Store của Apple và được các báo cáo giám sát bảo mật liên hệ với vụ đánh cắp khoảng 6 BTC từ một nạn nhân.

Tại thời điểm đó, danh sách lừa đảo này được xác định là bản sao ví crypto giả mạo thứ 27 được báo cáo xuất hiện trên App Store trong năm 2026. Một ứng dụng Ledger giả là trường hợp lớn nhất được ghi nhận trong số các bản sao này, với khoảng 9,3 triệu USD bị đánh cắp.

Một ứng dụng Ledger Live giả khác trước đây cũng được liên hệ với vụ mất 5,9 BTC, trị giá khoảng 420.000 USD, của nhạc sĩ Mỹ Garrett Dutton, được biết đến với nghệ danh G. Love.

Dutton đã tải xuống phần mềm giả danh trình quản lý Ledger Live trên một chiếc MacBook Neo mới và nhập cụm từ khôi phục của mình vào ứng dụng lừa đảo đó. Hồ sơ blockchain cho thấy số Bitcoin bị đánh cắp sau đó được chuyển đến một số địa chỉ nạp tiền liên quan đến sàn giao dịch KuCoin.

Không giống các mô hình mạo danh ví vốn phụ thuộc vào việc thuyết phục người dùng tự nguyện cung cấp cụm từ khôi phục, các phát hiện của SlowMist về FomoPeek mô tả mã độc có khả năng giành quyền truy cập hệ thống ở mức cao và thu thập thông tin từ các ứng dụng khác sau khi khai thác hệ điều hành.

Phần mềm độc hại di động trước đây đã rút sạch hàng nghìn ví crypto

SlowMist trước đó cũng đã điều tra các ứng dụng độc hại lấy thông tin ví trực tiếp từ thiết bị của người dùng.

Vào tháng 2 năm 2025, công ty bảo mật này báo cáo rằng một ứng dụng giả có tên BOM đã xâm phạm hơn 13.000 ví trên cả Android và iOS, với thiệt hại ước tính vượt 1,82 triệu USD.

Theo cuộc điều tra, ứng dụng này yêu cầu quyền truy cập vào tệp, ảnh và nội dung đa phương tiện trước khi quét bộ nhớ thiết bị để tìm khóa riêng tư và cụm từ ghi nhớ rồi truyền thông tin đó đến một máy chủ từ xa.

Phân tích on-chain liên kết địa chỉ chính của kẻ tấn công với các tài sản bị đánh cắp đã di chuyển qua BNB Chain, Ethereum, Polygon, Arbitrum và Base. Các loại tiền mã hóa bị ảnh hưởng bao gồm USDT, Ethereum, Wrapped Bitcoin và Dogecoin.

Đối với người dùng FomoPeek, SlowMist khuyến nghị kiểm tra tài khoản để phát hiện hoạt động trái phép và tạo khóa riêng tư cùng seed phrase mới trên một thiết bị đáng tin cậy, nơi ứng dụng bị ảnh hưởng chưa từng được cài đặt. Sau đó, tài sản được lưu trong các ví có khả năng đã bị lộ qua phiên bản 1.1 hoặc 1.2 nên được chuyển sang ví mới được tạo.

Binance cũng đưa ra các hướng dẫn tương tự trong thông báo bảo mật của mình, đồng thời khuyên người dùng luôn cập nhật phần mềm thiết bị và tránh các ứng dụng đến từ nguồn không đáng tin cậy.