Вредоносник SparkKitty украл seed-фразы для восстановления криптовалют из фотографий на iPhone и Android

Key Takeaways
  • Зловредное ПО SparkKitty проникло в App Store компании Apple и Google Play, сканируя фото-библиотеки на предмет фраз для восстановления криптовалютных кошельков с помощью оптического распознавания символов (OCR).
  • SparkKitty работало внутри iOS-приложения 币coin и Android-приложения SOEX, которые набрали свыше 10 000 загрузок в Google Play до удаления.
  • Оба приложения из официальных магазинов удалены, а их копии распространялись через сторонние магазины, установщики с боковой загрузкой и модифицированные клоны TikTok.

Check Point в воскресенье опубликовала анализ SparkKitty — кроссплатформенного вредоносного ПО, проникшего в App Store и Google Play и просматривавшего фотографии пользователей на наличие фраз для восстановления криптовалютных кошельков с помощью оптического распознавания символов. Kaspersky обнаружила вредоносное ПО в начале 2024 года и подробно описала его публично в июне 2025 года, определив как прямую эволюцию SparkCat инфостилера. Вредоносное ПО работало внутри iOS-приложения 币coin и Android-приложения SOEX, которые набрали более 10 000 загрузок в Google Play до удаления, однако ни Check Point, ни Kaspersky не публиковали число пострадавших или показатели потерь.

SparkKitty сканировал фотоальбомы с помощью оптического распознавания символов

На iOS полезная нагрузка находилась внутри криптовалютного приложения под названием 币coin, опубликованного в App Store: оно скрывало свою функциональность во фреймворках с обфускацией, чтобы пройти проверку Apple. Check Point сообщила, что до сих пор неясно, была ли скомпрометирована эта учетная запись разработчика или она действовала с участием. Android-версия пришла в SOEX — приложении, представленном как мессенджер с функциями криптовалютной биржи; оно набрало более 10 000 загрузок в Google Play, прежде чем его убрали.

После того как вредоносное ПО получало доступ к галерее, SparkKitty отслеживал каталог изображений и периодически сканировал его содержимое встроенными библиотеками распознавания текста, ища читаемый текст на скриншотах: фразы восстановления, пароли и QR-коды. Что бы ни находило вредоносное ПО, оно отправляло данные на сервер управления и контроля вместе с идентификаторами устройства. Оба приложения из официального магазина удалены, а в перечне индикаторов, который опубликовала Check Point, есть записи с датами июня 2025 года, а также более новые — из апреля 2026.

Распространение вредоносного ПО через официальные магазины приложений и модифицированные приложения

Варианты также распространялись через сторонние магазины и установщики, загруженные вручную, включая модифицированные клоны TikTok и приложения для азартных игр, и использовали модули фреймворка Xposed, чтобы закрепляться на рутованных устройствах. Исследователь Kaspersky Сергей Пузан заявил, что зараженная сборка TikTok тоже встраивала ссылки на подозрительный магазин в профиль жертвы во время входа.

Check Point связала кампанию с техниками, включающими доставку вредоносного приложения через авторизованный магазин приложений и сбор данных из сохраненных приложений. Еще один вариант SparkCat обнаружился в iOS- и Android-приложениях в апреле 2026 года: он тоже охотился за изображениями с фразами восстановления.

Исследователи Kaspersky и Check Point подробно описали работу вредоносного ПО

«Позже атакующие могут попытаться найти на изображениях различные конфиденциальные данные, например фразы восстановления криптовалютного кошелька, чтобы получить доступ к активам жертв», — заявил исследователь Kaspersky Дмитрий Калинин при раскрытии вредоносного ПО. По данным Check Point и Kaspersky, SparkKitty — это прямое развитие SparkCat, более раннего информстилера, который сканировал галереи изображений как минимум с марта 2024 года.

FAQ

Что делало вредоносное ПО SparkKitty на устройствах iOS и Android?

SparkKitty сканировал фотоальбомы пользователей с помощью оптического распознавания символов, чтобы находить фразы восстановления криптовалютных кошельков, пароли и QR-коды, сохраненные на скриншотах, затем отправлял данные на сервер управления и контроля.

Как SparkKitty попало в App Store Apple и Google Play?

Вредоносное ПО скрывалось внутри iOS-приложения 币coin, используя обфусцированные фреймворки, чтобы обойти проверку Apple, и внутри Android-приложения SOEX, которое было представлено как мессенджер с функциями криптовалютной биржи и достигло более 10 000 загрузок в Google Play до удаления.

Дисклеймер: Информация на этой странице может быть получена из источников третьих сторон и предоставляется только для ознакомления. Она не отражает взгляды или мнения Gate и не является финансовой, инвестиционной или юридической рекомендацией. Торговля виртуальными активами связана с высоким риском. Пожалуйста, не основывайте свои решения исключительно на данных этой страницы. Подробнее смотрите в Дисклеймере.
комментарий
0/400
Нет комментариев