跳到主内容
@wquguru
精选88WquGuru行业动态

FomoPeek App Store上架版本植入内核攻击框架拖走Keychain

AI 能力增强导致黑客事件频发,连苹果 App Store 官方上线的 App 也沦陷了,直接打穿 iOS 沙盒,整机 Keychain 里的私钥、助记词、Pa…

原文
发到 X
推荐理由

App Store上架应用被曝植入内核攻击框架,直接打穿iOS沙盒窃取私钥与助记词,暴露了移动端安全审核的严重漏洞,值得所有关注AI应用安全与供应链风险的从业者关注。

AI 能力增强导致黑客事件频发,连苹果 App Store 官方上线的 App 也沦陷了,直接打穿 iOS 沙盒,整机 Keychain 里的私钥、助记词、Passkey 一起被黑客拖走。

@SlowMist_Team 确认:FomoPeek 1.1–1.2 被植入与业务无关的恶意模块。表面是只读监控,不托管、不交易;包里却带着一套按机型自动选型的 iOS 内核攻击框架。

攻击链路很短,也很干净:

1. 用返现 / 聪明钱追踪把人骗去官方 App Store 下载 2. 1.1–1.2 引入 apptrace + libapptracecore,伪装成分析 SDK 3. 框架内集成 8 种内核利用,按设备型号和 iOS 版本自动选路 4. 打到内核后逃出 App 沙盒 5. 读取并解密系统钥匙串,顺手访问其他 App 的数据文件 6. 连上与公开业务无关的隐蔽服务器,收远程指令,还定期自动跑

已知受影响系统包含 iOS 12.0–18.7、26.0–26.1,机器越旧风险越高。二进制里能对上 Cicuta virosa、MadVM、DarkSword 这类现成利用族,因此不是业余后门。

时间线也很清晰,1.0(8/29)版本还是干净的,但是 9/9–9/12 发布的 1.1 / 1.2 就带毒了,到了 9/17 的 1.3版本又变得干净起来。窗口持续 8 天,苹果官方审核完全没拦住。

这条链路把移动端最常见的问题叠在一起了:

  • 官方商店被当成绝对安全区 - 审核看不住伪装成 SDK 的内核利用框架 - 冷门 / 已公开的 iOS 利用被商品化、按版本自动分流 - 钱包和通行密钥为了方便写进可同步的 Keychain - 一个不碰资产的监控 App,爆破半径却是整机的密钥和凭证

细节见:http://x.com/evilcos/status/2101215904512233914

更进一步:量化金融体系

看懂新闻只是起点——沿量化金融路径,把它变成能交付的工程能力

进入量化体系 →

相似阅读

关联信息,但可能不是同一事件