Volgens onderzoek van Kaspersky zijn er meer dan twintig nep-cryptocurrency-applicaties verschenen in de Apple App Store die iOS-gebruikers proberen te misleiden. De kwaadaardige campagne, bekend als FakeWallet, is al actief sinds ten minste het najaar van 2025 en richt zich op het stelen van herstelzinnen en private keys van gebruikers.
De nep-apps werden voor het eerst opgemerkt in maart, toen ze steeds vaker opdoken in zoekresultaten van de Chinese App Store. Omdat veel officiële wallet-applicaties in China niet beschikbaar zijn door restricties, maken de aanvallers gebruik van typosquatting door namen en iconen van legitieme wallets te imiteren. Hierdoor denken gebruikers dat ze betrouwbare software downloaden. Sommige apps gebruikten geen cryptogerelateerde namen of iconen, maar toonden banners die gebruikers aanspoorden de app te downloaden om toegang te krijgen tot officiële wallets die niet in de App Store beschikbaar zijn.
Kaspersky identificeerde in totaal 26 phishing-apps die grote wallets zoals Bitpie, Coinbase, imToken, Ledger, MetaMask, TokenPocket en Trust Wallet nabootsen. Daarnaast werden meerdere andere apps gevonden die geen phishingfunctionaliteit bevatten, maar wel aan dezelfde dreigingsactor gelinkt zijn. Volgens Kaspersky is het waarschijnlijk dat kwaadaardige functies in toekomstige updates geactiveerd konden worden.
De phishing-apps openen een link in de browser om gebruikers te verleiden geïnfecteerde versies van crypto wallets te installeren. Kwaadaardige code werd meestal via bibliotheken geleverd, maar soms ook direct in de broncode van de wallets geïnjecteerd. Analyse van de code toonde functies om herstelzinnen en seed phrases te verzamelen en om de methoden te kapen die worden aangeroepen bij het herstellen van hot wallets. Ook werden cold wallets aangevallen via twee Ledger-implantaten. Kaspersky ontdekte een website die de officiële Ledger-site nabootst en links bevat naar deze apps, evenals gecompromitteerde wallet-apps voor Android die via Chinese phishingpagina’s worden verspreid, maar niet via de Play Store.
Hoewel de apps vooral gericht lijken op Chinese gebruikers, bevatten de kwaadaardige modules geen regionale beperkingen. Sommige phishingmeldingen passen zich aan de taal van de app aan, wat suggereert dat ook gebruikers buiten China doelwit kunnen zijn. De dreigingsactor achter FakeWallet lijkt verband te houden met de SparkKitty-malware die vorig jaar juni werd ontdekt, op basis van distributietechniek, focus op crypto wallets, Chinese logberichten en aanwezigheid van SparkKitty-modules in sommige apps.
Apple is op de hoogte gesteld en is gestart met het verwijderen van de kwaadaardige apps uit de App Store.
Reacties
Geef een reactie
Vereiste velden zijn gemarkeerd met *