FomoPeek roba USDT en iOS mediante exploit de kernel oculto
Patricia López · Mundo · 2026-09-23
Versiones 1.1 y 1.2 de la app distribuida en el App Store llevaban un framework de 8 exploits que escalaba privilegios sin dejar rastro. SlowMist y OKX confirmaron el ataque tras nueve días de exposición.
La firma de seguridad blockchain SlowMist alertó el sábado 19 de septiembre sobre el robo de ~$580.000 en USDT vinculado a las versiones 1.1 y 1.2 de FomoPeek, una app para iPhone que prometía rastrear carteras ballena en Solana, Ethereum y TRON. Las dos versiones maliciosas circularon a través del canal oficial de actualización de Apple y sitios de descarga alternativa entre el 9 y el 17 de septiembre, según confirmó una investigación conjunta con el equipo de seguridad de OKX.
El malware no pidió permisos sospechosos ni ejecutó transacciones visibles: escaló privilegios desde el <abbr title="Núcleo del sistema operativo que controla el acceso a hardware y recursos del dispositivo">kernel</abbr> de iOS y extrajo claves privadas de otras apps sin interacción del usuario. Un trader que instaló FomoPeek creyendo monitorear ballenas perdió acceso a sus fondos sin firmar un contrato malicioso ni abrir un enlace de phishing.
Cómo funcionó el ataque
Las versiones comprometidas incluían dos módulos ocultos — apptrace y libapptracecore — que no guardaban relación con la función anunciada de la app. Esos módulos integraban un framework profesional de ataque con 8 esquemas de exploit capaces de seleccionar automáticamente el método según el modelo de dispositivo y la versión del sistema operativo. La infraestructura funcionaba con configuración remota, ejecución de exploit de kernel, escape del <abbr title="Entorno restringido que aísla una aplicación del resto del sistema">sandbox</abbr>, descifrado del <abbr title="Almacén cifrado del sistema iOS para guardar contraseñas y claves privadas">Keychain</abbr> y recolección de datos de aplicaciones cruzadas.

SlowMist identificó el framework como parte de un catálogo de productos preempaquetados: paquetes de exploit listos para usar que un comprador criminal envuelve en cualquier app señuelo. El nivel de sofisticación — selección automática de exploit, compatibilidad con un rango amplio de versiones — apunta a un mercado estructurado de herramientas reutilizables, no a un ataque aislado.
Ventana de exposición y versiones afectadas
FomoPeek 1.0, lanzada el 29 de agosto, no contenía módulos maliciosos. Los dos módulos aparecieron por primera vez en la versión 1.1, permanecieron en la 1.2 y fueron eliminados por completo en la 1.3. La ventana de riesgo confirmada va del 9 al 17 de septiembre, nueve días en los que usuarios de las versiones comprometidas quedaron expuestos sin que el sistema operativo emitiera una sola alerta.
- 29 de agosto: lanzamiento de FomoPeek 1.0 (sin malware).
- 9 de septiembre: inicio de la ventana de riesgo (versiones 1.1 y 1.2 activas).
- 17 de septiembre: fin de la ventana de riesgo confirmada.
- 19 de septiembre: SlowMist publica la alerta y el análisis técnico.
- 22 de septiembre: Binance Wallet emite advertencia a usuarios de iPhone.
La versión 1.3 está limpia, pero quienes instalaron 1.1 o 1.2 deben asumir claves privadas comprometidas incluso después de desinstalar la app. El exploit ya ejecutó el acceso al Keychain; borrar el ícono de la pantalla no revierte el daño. Binance, OKX y Gate.io — que colaboró en la investigación — recomendaron a los usuarios afectados eliminar la app, actualizar iOS y generar credenciales nuevas de cartera en un dispositivo limpio antes de transferir los fondos restantes.
Incidente 27 en el App Store de 2026
FomoPeek es el clono cripto número 27 identificado en el App Store durante 2026 en el momento de la detección. Una aplicación falsa de Ledger representó el caso de mayor impacto con aproximadamente $9,3 millones robados, lo que sitúa el incidente de FomoPeek en 6,2% de esa cifra — significativo, pero secundario dentro de un patrón más amplio de compromisos. El nombre del desarrollador registrado, WhaleScanv, no aparece vinculado a ninguna otra app publicada en las tiendas de Apple, lo que refuerza la hipótesis de una cuenta desechable creada exclusivamente para distribuir el malware.
El patrón se extiende más allá de iOS: como ya publicamos, el grupo norcoreano WaterPlum comprometió 30.000 dispositivos mediante entrevistas falsas a programadores cripto, con persistencia de meses. En ese caso, la ingeniería social apuntó a desarrolladores; aquí, a traders que buscan herramientas de análisis on-chain. Ambos explotan la confianza en plataformas consideradas seguras — el App Store en un extremo, procesos de selección laboral en el otro.

La cifra de $580.000 corresponde solo a USDT rastreado por SlowMist hacia direcciones controladas por atacantes. Las pérdidas totales reales podrían ser mayores si incluyen otros activos o blockchains no cubiertas en el informe público. Ninguna cifra verificada de usuarios afectados fue divulgada en las fuentes disponibles. La recuperación, según el consenso de las firmas involucradas, es difícil: una vez comprometidas las claves privadas desde el nivel de kernel, el atacante mantiene acceso persistente incluso si la app desaparece del dispositivo.
Para quien instaló FomoPeek 1.1 o 1.2 entre el 9 y el 17 de septiembre, la recomendación es clara: asumir el peor escenario, migrar fondos a carteras nuevas generadas en hardware limpio y cambiar credenciales de cualquier servicio al que se haya accedido desde ese dispositivo durante la ventana de exposición. No hay parche retroactivo para un exploit que ya extrajo las claves.