تم توزيع برمجية SparkKitty الخبيثة عبر متجر تطبيقات Apple وGoogle Play ومتاجر تطبيقات أندرويد تابعة لأطراف ثالثة، وتستهدف مستخدمي العملات الرقمية عبر مسح الصور بحثًا عن عبارات استرداد المحافظ، وفقًا لتقرير صادر عن Check Point نُشر يوم الأحد. تستخدم البرمجية التعرف الضوئي على الأحرف (OCR) للبحث في الصور المخزنة على الأجهزة المصابة عن عبارات البذور (seed phrases) لمحافظ العملات الرقمية، ما يمكّن المهاجمين من استخراج بيانات اعتماد حساسة دون تسجيل ضغطات لوحة المفاتيح أو مراقبة الحافظة. وحددت Check Point أن SparkKitty تمثل تطورًا لبرنامج SparkCat، وهو ملتقط يعتمد على OCR تم توثيقه من قبل Kaspersky، مشيرة إلى أن البرمجية تنتشر عبر تطبيقات مُحوّرة (ممسوكة) تعمل كخدمات عملات رقمية ومنصات مراسلة وتطبيقات ترفيه، مما يجعلها تبدو شرعية.
SparkKitty تستخدم OCR لاستخراج بيانات اعتماد المحفظة من الصور
بعد التثبيت، تطلب التطبيقات إذنًا للوصول إلى مكتبة الصور لدى المستخدم قبل أن تقوم بمسح مستمر للصور الموجودة وللصور المضافة حديثًا. يُرسل النص المستخرج من الصور، بما في ذلك عبارات بذور المحافظ وكلمات المرور وبيانات رموز QR، إلى بنية قيادة وتحكم يتحكم بها المهاجمون إلى جانب معلومات أساسية عن الجهاز، وفقًا للتقرير. قالت Check Point إن المستخدمين الذين يخزنون عبارات استرداد المحفظة كلقطات شاشة أو صورًا يواجهون أعلى قدر من التعرض، لأن امتلاك عبارة بذور يتيح وصولًا كاملًا إلى محفظة عملات رقمية متوافقة.
برنامج iOS 币coin Distributed Malware عبر متجر Apple App Store
على iOS، قالت Check Point إن البرمجية كانت مدمجة داخل تطبيق متعلق بالعملات الرقمية يُسمى "币coin" متاح عبر App Store. تم إخفاء الوظائف الخبيثة داخل أطر عمل مُعتمدة (obfuscated)، بما في ذلك AFNetworking وlibswiftDarwin.dylib، ما يسمح للتطبيق باجتياز عملية مراجعة Apple، وفقًا للتقرير. لا يزال غير واضح ما إذا كانت حسابات المطوّر خلف التطبيق قد تعرضت للاختراق أم شاركت علميًا في الأمر.
برنامج أندرويد SOEX يجمع 10,000+ تنزيل قبل الإزالة
على أندرويد، عثر الباحثون على SparkKitty داخل تطبيق يُسمى "SOEX" قدم نفسه كمنصة مراسلة وتبادل للعملات الرقمية. وقد جمع التطبيق أكثر من 10,000 تنزيل على Google Play قبل إزالته، وفقًا لـ Check Point. وذكر التقرير أن نسخًا إضافية من أندرويد تم توزيعها عبر متاجر تطبيقات تابعة لأطراف ثالثة، وبروتوكولات تثبيت جانبي APK، وتطبيقات TikTok مُعدّلة، وتطبيقات مراهنة. وعلى الأجهزة المؤصّلة (rooted)، استخدمت بعض العينات وحدات إطار Xposed للحفاظ على الاستمرارية.
توصي Check Point بتخزين عبارات استرداد المحفظة دون اتصال
يوصي التقرير بتجنب لقطات الشاشة لعبارات استرداد المحفظة، وحصر صلاحيات مكتبة الصور في التطبيقات التي تحتاج إليها، وتنزيل البرامج فقط من مصادر موثوقة، ومراجعة صلاحيات التطبيقات بانتظام. كما تنصح Check Point بتخزين عبارات الاسترداد دون اتصال، مثل كتابتها على ورق أو ضمن حلول النسخ الاحتياطي لمحفظة الأجهزة، بدلًا من تركها في معرض الصور على الجهاز.
الأسئلة الشائعة
ما الذي تفعله برمجية SparkKitty الخبيثة على الأجهزة المحمولة المصابة؟
تستخدم SparkKitty التعرف الضوئي على الأحرف (OCR) لمسح الصور المخزنة على الأجهزة المصابة بحثًا عن عبارات بذور محافظ العملات الرقمية وكلمات المرور وبيانات رموز QR. تطلب البرمجية إذنًا للوصول إلى مكتبة صور المستخدم وتقوم بمسح مستمر للصور الموجودة وللصور المضافة حديثًا، ثم ترسل النص المستخرج إلى بنية يتحكم بها المهاجمون.
كم عدد التنزيلات التي جمعها تطبيق أندرويد SOEX قبل إزالته؟
تطبيق أندرويد SOEX، الذي احتوى على برمجية SparkKitty الخبيثة وقدّم نفسه كمنصة مراسلة وتبادل للعملات الرقمية، جمع أكثر من 10,000 تنزيل على Google Play قبل إزالته، وفقًا لتقرير Check Point المنشور يوم الأحد.