Cybersecurityonderzoekers hebben 26 kwaadaardige apps ontdekt in de Apple App Store die populaire cryptowallets imiteren om recovery phrases en private keys te stelen. Deze nepapps, die sinds ten minste het najaar van 2025 actief zijn, leiden gebruikers door naar browserpagina's die lijken op de App Store en verspreiden trojaanse versies van legitieme wallets, aldus onderzoeker Sergey Puzan van Kaspersky.
De verzameling apps, onder de naam FakeWallet, bootst bekende wallets na zoals Bitpie, Coinbase, imToken, Ledger, MetaMask, TokenPocket en Trust Wallet. Apple heeft na melding veel van deze apps verwijderd. Er is geen bewijs dat deze apps via de Google Play Store zijn verspreid. In tegenstelling tot eerdere malafide wallets die via valse websites en iOS provisioning profiles werden geïnstalleerd, zijn deze nepapps direct te downloaden in de App Store wanneer het Apple-account op China staat. De apps gebruiken iconen die sterk lijken op de originele, maar bevatten opzettelijke spelfouten in de namen, zoals 'LeddgerNew', om gebruikers te misleiden.
Sommige apps hebben namen en iconen zonder directe link naar cryptocurrency en dienen als tussenstap om gebruikers te verleiden de officiële wallet-app te downloaden, zogenaamd omdat deze door regelgeving niet beschikbaar zou zijn. Kaspersky ontdekte ook vergelijkbare apps zonder actieve kwaadaardige functies, die een onschuldige dienst nabootsen zoals een spel, rekenmachine of takenplanner. Bij het openen van deze apps wordt een link in de browser geopend en wordt via enterprise provisioning profiles de wallet-app op het apparaat geïnstalleerd.
De malware is specifiek ontworpen om mnemonic phrases van zowel hot als cold wallets te onderscheppen en naar een externe server te sturen, zodat aanvallers controle krijgen over de wallets en cryptovaluta kunnen stelen of frauduleuze transacties uitvoeren. Dit gebeurt door code hooks op schermen waar gebruikers hun recovery phrase invoeren, of via phishingpagina's die gebruikers vragen hun mnemonics in te voeren als onderdeel van een vermeende verificatie. De campagne wordt mogelijk toegeschreven aan dezelfde dreigingsactoren achter de SparkKitty-trojan van vorig jaar, mede doordat sommige apps OCR-technieken gebruiken om wallet recovery phrases te stelen en beide campagnes gericht zijn op Chinese sprekers en cryptocurrency.
Kaspersky stelt dat de FakeWallet-campagne aan kracht wint door nieuwe tactieken, zoals het verspreiden van payloads via phishing-apps in de App Store en het integreren in cold wallet-apps met geavanceerde phishingmeldingen om gebruikers te misleiden hun mnemonics prijs te geven.
Reacties
Geef een reactie
Vereiste velden zijn gemarkeerd met *