FomoPeek, una aplicación distribuida a través de la App Store oficial de Apple, ha sido vinculada al robo de 579.984 USDT, una cantidad cercana a 580.000 dólares. La app maliciosa habría aprovechado vulnerabilidades de iOS para acceder a información sensible almacenada en los iPhone y facilitar la sustracción de fondos de varias carteras de criptomonedas.
El caso fue investigado por la firma de ciberseguridad SlowMist junto con el equipo de seguridad del exchange OKX, después de que varios usuarios denunciaran la desaparición de activos digitales. El análisis de la blockchain permitió identificar una dirección que recibió prácticamente todo el importe detectado por los investigadores.
Acceso al Llavero de Apple y a datos de otras apps
Según SlowMist, FomoPeek incorporaba dos componentes maliciosos capaces de explotar vulnerabilidades del sistema operativo de Apple. El objetivo era escapar del entorno aislado en el que funcionan normalmente las aplicaciones de iPhone, una barrera diseñada para impedir que una app acceda libremente a los datos de otras.
Una vez superada esa protección, los atacantes podían llegar a partes sensibles del dispositivo. Entre ellas se encontraba el Llavero de Apple, el sistema en el que los usuarios pueden guardar contraseñas y otros datos protegidos. La aplicación también habría tenido acceso a archivos pertenecientes a otras aplicaciones instaladas en el teléfono.
Ese comportamiento resulta especialmente relevante en el entorno de las criptomonedas. Cuando las credenciales u otros datos sensibles de una cartera permanecen almacenados en el dispositivo, el acceso no autorizado a esa información puede permitir a un atacante mover los activos. SlowMist identificó ocho métodos de ataque distintos dentro de FomoPeek.
Los investigadores señalaron que estos mecanismos funcionaban en versiones de iOS comprendidas entre la 12.0 y la 18.7.2, así como entre la 26.0 y la 26.1. La fuente no detalla qué modelo de iPhone utilizaba cada víctima ni qué tipo concreto de información de las carteras fue extraída en cada caso.
Las versiones maliciosas estuvieron disponibles en la App Store
La investigación arrancó tras los avisos de usuarios que habían instalado en sus iPhone una versión afectada de FomoPeek antes de detectar que sus criptomonedas habían desaparecido. De acuerdo con SlowMist, las versiones maliciosas llegaron a la App Store los días 9 y 12 de septiembre.
El 17 de septiembre se publicó la versión 1.3, que ya no contenía, según los investigadores, los componentes dañinos. Para entonces, sin embargo, el ataque ya se habría producido y los fondos habían comenzado a moverse entre distintas direcciones.
El análisis on-chain situó en el 15 de septiembre la activación de la cartera que recibió los 579.984 USDT. Poco después, los responsables repartieron el dinero entre varias blockchains y múltiples direcciones, una estrategia que complicó el seguimiento de las transferencias.
El rastro de los fondos sigue abierto
Una parte de los USDT fue enviada a servicios como FixedFloat, KuCoin y cce.cash, según los investigadores. SlowMist y OKX continúan reconstruyendo el recorrido de las transacciones para determinar el destino del resto de los fondos.
El caso pone de relieve un riesgo específico para los usuarios de activos digitales: incluso una aplicación disponible en la tienda oficial puede convertirse en un vector de ataque si incorpora código malicioso o aprovecha fallos del sistema operativo. La investigación sobre FomoPeek y los movimientos posteriores de las criptomonedas permanece abierta.











