- SHA1: 8573f66774ba5bda6eb2e427c691c03d62737a80
Описание
Троян для мобильных устройств под управлением iOS, встроенный в одну из модифицированных злоумышленниками версий приложения-криптокошелька TokenPocket. Он похищает и передает на сервер злоумышленников мнемонические seed-фразы, которые используются для доступа к криптокошелькам. Для его распространения вирусописатели используют специально созданные вредоносные сайты, копирующие внешний вид настоящего сайта проекта. Установка вредоносной программы выполняется при помощи профилей конфигурации и доставки ПО, позволяющих загружать и устанавливать приложения, минуя каталог App Store.
Сравнение настоящего сайта (слева) и сайта-подделки (справа):
Принцип действия
IPhoneOS.CoinSteal.6 представляет собой полноценный вариант программы TokenPocket с внедренной в него вредоносной функциональностью. Он выглядит и работает так же, как и оригинальная безопасная версия, при этом для пользователей кража данных происходит незаметно.
При запуске троян демонстрирует главное меню приложения. Так, в нем доступны опции по созданию новых криптокошельков, а также импорту уже имеющихся.
В обоих случаях seed-фраза, которая используется для авторизации и вводится в соответствующее поле, скрытно передается на C&C-сервер, расположенный по адресу hxxp://admin[.]tokenpocket[.]pm/api/key.