Milan de Wit14:022 ‑ 3 min

Kwaadaardige iPhone-app steelt 580.000 dollar aan crypto

De App Store van Apple voelt voor veel mensen als een veilige plek. Alles wordt gecontroleerd, denk je, dus wat kan er misgaan? Toch bleek een app die gewoon door de keuring kwam bijna 580.000 dollar aan crypto uit de wallets van gebruikers te trekken. Beveiligingsbedrijf SlowMist bracht de zaak in kaart, en het verhaal laat pijnlijk zien dat ook een officiele appwinkel geen garantie is.

Hoe kwam een kwaadaardige app door de keuring?

De app in kwestie heet FomoPeek en presenteerde zich als een onschuldige tool. Precies daar zit de truc. Een app die zich meteen als malware gedraagt, valt op en wordt geweigerd. Deze app hield zich eerst gedeisd en toonde zijn ware aard pas later, toen hij al netjes in de App Store stond.

Je kunt het een beetje vergelijken met een sollicitant die de eerste weken voorbeeldig werkt en pas daarna begint te stelen. Op het moment van de sollicitatie, oftewel de appkeuring, is er niks aan de hand. Het schadelijke gedrag komt pas boven water als de deur al openstaat.

Wat deed de app precies met je wallet?

Volgens de analyse van SlowMist ging het niet om een simpele nep-app. De aanvallers combineerden de vergiftigde App Store-app met technieken die diep in het besturingssysteem van de iPhone grijpen. Daarmee konden ze gevoelige gegevens buitmaken en uiteindelijk toegang krijgen tot de crypto van slachtoffers.

De kern van het probleem draait om je private keys. Dat zijn de geheime sleutels waarmee je crypto verplaatst. Wie die sleutels in handen krijgt, heeft in feite je hele wallet in handen. Geen wachtwoord of vingerafdruk helpt dan nog. De malware was erop gericht om precies die informatie te bemachtigen. De volledige technische ontleding is te lezen in de dreigingsanalyse van SlowMist.

Waarom dit meer is dan een incident

Het bedrag van bijna 580.000 dollar is fors, maar de bredere les weegt zwaarder. Veel mensen kiezen bewust voor een iPhone omdat het ecosysteem als gesloten en veilig geldt. Apps komen alleen via de App Store binnen, en die wordt gecontroleerd. Deze zaak knabbelt aan dat vertrouwen.

Voor de cryptowereld is dat extra vervelend. Wie zijn munten beheert vanaf zijn telefoon, gaat er vanuit dat de apps op dat toestel te vertrouwen zijn. Als een schadelijke app door de keuring glipt en zich pas later ontpopt, verdwijnt dat gevoel van veiligheid. Aanvallers weten dat en spelen er slim op in.

Wat je hieraan hebt bij het beheren van crypto

Het grote verschil zit in waar je je sleutels bewaart. Bij een zogeheten hot wallet, een wallet die verbonden is met internet en op je telefoon draait, liggen je private keys op datzelfde toestel. Raakt dat toestel besmet, dan liggen je sleutels binnen bereik van de aanvaller.

Een hardware wallet werkt anders. Daarbij blijven je sleutels op een los apparaatje dat niet permanent met internet verbonden is. Zelfs als je telefoon iets kwaadaardigs bevat, kan die de sleutels op zo’n apart apparaat niet zomaar bereiken. Dat maakt zulke aanvallen een stuk lastiger, al is geen enkele oplossing waterdicht.

De zaak rond FomoPeek staat bovendien niet op zichzelf. Aanvallers verschuiven hun aandacht steeds vaker naar het toestel van de gebruiker in plaats van naar de blockchain zelf. Die techniek is namelijk vrijwel onkraakbaar, maar het apparaat in je hand is dat lang niet altijd. Zolang crypto waarde vertegenwoordigt, blijven vergiftigde apps en slimme exploits een terugkerend risico.


Delen
Milan de Wit
Geschreven doorMilan de Wit

UX/UI Designer uit Utrecht met een scherp oog voor de macro-economie. Volgt de nieuwste ontwikkelingen op het gebied van tech, crypto en blockchain op de voet.

Gerelateerde artikelen