知名网络安全公司卡巴斯基(Kaspersky)最新报告指出,苹果App Store中出现了多达26款假冒加密货币钱包应用,这些应用旨在窃取用户的数字资产。这一发现再次敲响了iOS平台安全性的警钟,提醒即使是在相对封闭的苹果生态系统中,用户仍需对加密钱包管理保持高度警惕。
假冒应用如何运作
卡巴斯基威胁研究团队发现,这些恶意应用通过复制知名钱包(如MetaMask、Ledger、Trust Wallet、Coinbase、TokenPocket、imToken和Bitpie)的名称和视觉设计来伪装自己。用户打开这些应用后,会被重定向至一个模仿App Store界面的钓鱼页面,并提示下载所谓的“第二款应用”,而这款应用实际上是特洛伊化的钱包,能够直接清空用户的加密资金。
报告指出,该攻击活动至少从2025年秋季就已开始。研究人员以中等置信度将其关联至此前已识别的iOS恶意软件组织SparkKitty。值得注意的是,这些假冒应用中很多对应的官方版本并未在中国iOS App Store上架,因此大多数检测到的钓鱼应用专门面向中国用户分发,但恶意载荷本身没有地理区域限制,这意味着其他国家用户也可能受到影响。卡巴斯基表示已将所有识别出的应用报告给苹果公司。
为了通过苹果的初步审核,这些欺诈应用还内置了基础且不相关的功能,如小游戏、计算器或任务管理器,使其看起来合法。安装后,它们会引导用户打开一个伪造的App Store网页,诱骗下载真正的恶意钱包应用。该安装过程与SparkKitty类似,利用苹果的企业开发者工具进行企业级应用分发——用户需要手动安装一个开发者配置文件,从而允许从App Store外部安装应用。攻击者正是利用了用户忽视该步骤的心理,完成恶意软件的最终部署。
攻击链深度解析
卡巴斯基移动恶意软件专家谢尔盖·普赞(Sergey Puzan)表示:“虽然应用本身可能不包含恶意代码,但它们充当了更广泛攻击链的入口点,最终导致恶意软件安装。”他进一步警告:“通过支付费用并注册开发者账号,攻击者可以针对任何iOS设备,只要用户落入网络钓鱼陷阱。用户即使在使用iPhone等自认为是安全的设备管理加密钱包时,也应保持警惕。我们预计未来可能会有更多特洛伊化的加密应用采用类似手法传播。”
一旦特洛伊化钱包应用被安装,它会模仿所冒充钱包的正常行为,同时瞄准热钱包和冷钱包中的资产。这意味着即使使用硬件钱包的用户,如果在手机端进行了交互操作,资产也可能被窃取。
市场影响与用户警示
此次事件凸显了加密资产安全在移动端面临的严峻挑战。尽管苹果App Store以其严格审核著称,但攻击者通过利用企业证书和开发者工具成功绕过了部分限制。这一漏洞可能引发市场对iOS设备作为加密钱包载体的信任危机,尤其是对依赖手机进行日常加密交易的用户群体。短期内,相关知名钱包(如MetaMask、Trust Wallet等)的官方品牌声誉可能受到间接牵连,用户下载时需加倍核实来源。
值得注意的是,就在几天前,一名巴西网络安全研究员还曝光了一起假冒Ledger Nano S Plus硬件钱包的网络钓鱼事件。该假设备在内部元件中嵌入了额外芯片和天线,且固件以明文存储PIN码和助记词,并尝试将敏感数据发送至远程服务器。虽然该攻击利用了物理硬件而非App Store渠道,但两者均指向同一趋势:攻击者正在系统性地模仿主流加密钱包基础设施,从软件到硬件全面渗透。
卡巴斯基建议用户:仅从官方应用商店下载应用,并仔细核对开发者名称和下载量;拒绝安装任何来源不明的描述文件;对要求输入助记词或私钥的应用保持零信任;定期检查设备中已安装的开发者证书。对于加密资产持有者,使用硬件钱包并配合独立种子短语保管方案仍是目前最安全的实践。

