In maart 2026 werden meer dan twintig phishing-apps ontdekt in de Apple App Store die zich voordeden als populaire crypto-wallets. Bij het openen van deze apps worden gebruikers doorgestuurd naar browserpagina's die sterk lijken op de App Store, waar geïnfecteerde versies van legitieme wallets worden verspreid. Deze kwaadaardige apps zijn specifiek ontworpen om herstelzinnen en private sleutels te kapen.
De metadata van de malware wijst erop dat deze campagne al sinds ten minste de herfst van 2025 actief is. Eerder, in 2022, ontdekten ESET-onderzoekers een vergelijkbare methode waarbij crypto-wallets werden verspreid via phishingwebsites en iOS provisioning profiles werden misbruikt om malware te installeren. Hierdoor konden aanvallers herstelzinnen stelen van bekende wallets zoals Metamask, Coinbase en Trust Wallet.
De huidige campagne maakt gebruik van nieuwe kwaadaardige modules, geüpdatete injectietechnieken en verspreiding via phishing-apps in de App Store. Deze apps gebruiken typosquatting, waarbij namen en iconen bewust kleine fouten bevatten om filters te omzeilen en gebruikers te misleiden. In sommige gevallen hadden de app-namen en iconen zelfs geen directe link met cryptocurrency, maar verwezen ze via promotiebanners naar de zogenaamd niet-beschikbare officiële wallets.
Onder de nagemaakte wallets bevinden zich onder andere MetaMask, Ledger, Trust Wallet, Coinbase, TokenPocket, imToken en Bitpie. Kaspersky heeft alle bevindingen gemeld bij Apple, waarna meerdere kwaadaardige apps uit de App Store zijn verwijderd. Daarnaast zijn er soortgelijke apps gevonden zonder phishingfunctionaliteit, vermoedelijk voorbereid op toekomstige updates met kwaadaardige functies.
De phishing-apps bevatten zogenoemde stubs, functionele placeholders zoals een spelletje of rekenmachine, om authenticiteit te suggereren. Bij het openen van de app wordt echter een kwaadaardige link in de browser geopend die provisioning profiles gebruikt om geïnfecteerde walletversies op het apparaat te installeren. Deze techniek wordt ook toegepast door andere iOS-bedreigingen zoals SparkKitty.
Enterprise provisioning profiles, bedoeld voor interne bedrijfsapps, worden door aanvallers misbruikt om malware te verspreiden zonder via de App Store te gaan. Deze profielen zijn populair bij makers van softwarecracks, cheats, online casino’s en malware. De kwaadaardige wallets en bijbehorende profielen worden gebruikt om de installatie te faciliteren en zo toegang te krijgen tot de crypto-assets van slachtoffers.
Reacties
Geef een reactie
Vereiste velden zijn gemarkeerd met *