FomoPeek App Store上架版本植入内核攻击框架拖走Keychain
AI 能力增强导致黑客事件频发,连苹果 App Store 官方上线的 App 也沦陷了,直接打穿 iOS 沙盒,整机 Keychain 里的私钥、助记词、Pa…
App Store上架应用被曝植入内核攻击框架,直接打穿iOS沙盒窃取私钥与助记词,暴露了移动端安全审核的严重漏洞,值得所有关注AI应用安全与供应链风险的从业者关注。
AI 能力增强导致黑客事件频发,连苹果 App Store 官方上线的 App 也沦陷了,直接打穿 iOS 沙盒,整机 Keychain 里的私钥、助记词、Passkey 一起被黑客拖走。
@SlowMist_Team 确认:FomoPeek 1.1–1.2 被植入与业务无关的恶意模块。表面是只读监控,不托管、不交易;包里却带着一套按机型自动选型的 iOS 内核攻击框架。
攻击链路很短,也很干净:
1. 用返现 / 聪明钱追踪把人骗去官方 App Store 下载 2. 1.1–1.2 引入 apptrace + libapptracecore,伪装成分析 SDK 3. 框架内集成 8 种内核利用,按设备型号和 iOS 版本自动选路 4. 打到内核后逃出 App 沙盒 5. 读取并解密系统钥匙串,顺手访问其他 App 的数据文件 6. 连上与公开业务无关的隐蔽服务器,收远程指令,还定期自动跑
已知受影响系统包含 iOS 12.0–18.7、26.0–26.1,机器越旧风险越高。二进制里能对上 Cicuta virosa、MadVM、DarkSword 这类现成利用族,因此不是业余后门。
时间线也很清晰,1.0(8/29)版本还是干净的,但是 9/9–9/12 发布的 1.1 / 1.2 就带毒了,到了 9/17 的 1.3版本又变得干净起来。窗口持续 8 天,苹果官方审核完全没拦住。
这条链路把移动端最常见的问题叠在一起了:
- 官方商店被当成绝对安全区 - 审核看不住伪装成 SDK 的内核利用框架 - 冷门 / 已公开的 iOS 利用被商品化、按版本自动分流 - 钱包和通行密钥为了方便写进可同步的 Keychain - 一个不碰资产的监控 App,爆破半径却是整机的密钥和凭证
细节见:http://x.com/evilcos/status/2101215904512233914
更进一步:量化金融体系
看懂新闻只是起点——沿量化金融路径,把它变成能交付的工程能力