Check Point đã công bố vào Chủ nhật một phân tích về SparkKitty, một loại mã độc đa nền tảng đã xâm nhập App Store của Apple và Google Play, đồng thời quét thư viện ảnh của người dùng để tìm các cụm từ khôi phục ví tiền điện tử bằng nhận dạng ký tự quang học. Kaspersky phát hiện mã độc này vào đầu năm 2024 và mô tả chi tiết công khai vào Tháng 6 năm 2025, xác định nó là một bước tiến trực tiếp của trình đánh cắp SparkCat. Mã độc hoạt động bên trong ứng dụng iOS 币coin và ứng dụng Android SOEX, ứng dụng này đã vượt 10.000 lượt tải trên Google Play trước khi bị gỡ, dù không Check Point hay Kaspersky công bố số liệu về nạn nhân hoặc mức độ thiệt hại.
SparkKitty quét thư viện ảnh bằng nhận dạng ký tự quang học
Trên iOS, payload nằm trong một ứng dụng tiền điện tử có tên 币coin, được đăng trên App Store, và che giấu chức năng của mình trong các khung được làm rối để vượt qua quy trình duyệt của Apple. Check Point cho biết vẫn chưa rõ liệu tài khoản nhà phát triển đó bị xâm phạm hay có liên quan. Bản Android được phát hành qua SOEX, một ứng dụng được giới thiệu như ứng dụng nhắn tin với các tính năng trao đổi tiền điện tử, và đã đạt hơn 10.000 lượt tải trên Google Play trước khi bị rút khỏi.
Sau khi được cấp quyền truy cập thư viện ảnh, SparkKitty theo dõi thư mục hình ảnh và định kỳ quét nội dung bằng các thư viện nhận dạng văn bản tích hợp, tìm kiếm chữ đọc được trong ảnh chụp màn hình: cụm từ khôi phục, mật khẩu và mã QR. Bất cứ thứ gì được phát hiện sẽ được gửi tới máy chủ điều khiển và chỉ huy cùng với các định danh thiết bị. Cả hai ứng dụng trong cửa hàng chính thức đều đã bị gỡ, và danh sách chỉ báo mà Check Point công bố có các mục được ghi ngày Tháng 6 năm 2025, bên cạnh các mục mới hơn từ Tháng 4 năm 2026.
Mã độc lây lan qua các cửa hàng ứng dụng chính thức và ứng dụng đã bị chỉnh sửa
Các biến thể cũng lan qua các cửa hàng bên thứ ba và trình cài đặt cài đặt thủ công (sideload), bao gồm các bản sao TikTok đã chỉnh sửa và ứng dụng cờ bạc, đồng thời sử dụng mô-đun khung Xposed để duy trì trên các thiết bị đã root. Nghiên cứu viên của Kaspersky là Sergey Puzan cho biết một bản build bị nhiễm của TikTok cũng nhúng các liên kết tới một cửa hàng đáng ngờ trong hồ sơ của nạn nhân trong lúc đăng nhập.
Check Point đã gắn chiến dịch với các kỹ thuật như phân phối ứng dụng độc hại thông qua một cửa hàng ứng dụng được ủy quyền và thu thập dữ liệu ứng dụng được lưu trữ. Một biến thể khác của SparkCat đã xuất hiện trong các ứng dụng iOS và Android vào Tháng 4 năm 2026, nhắm tới đúng các hình ảnh chứa cụm từ khôi phục.
Nghiên cứu viên Kaspersky và Check Point mô tả chi tiết hoạt động của mã độc
“Các kẻ tấn công có thể sau đó thử tìm các dữ liệu bí mật khác trong ảnh, ví dụ như cụm từ khôi phục ví tiền điện tử để truy cập tài sản của nạn nhân,” nghiên cứu viên Kaspersky Dmitry Kalinin cho biết khi mã độc được công bố. Theo Check Point và Kaspersky, SparkKitty là một bước tiến trực tiếp của SparkCat, một trình đánh cắp thông tin trước đó đã quét thư viện ảnh từ ít nhất Tháng 3 năm 2024.
FAQ
Mã độc SparkKitty đã làm gì trên thiết bị iOS và Android?
SparkKitty quét thư viện ảnh của người dùng bằng nhận dạng ký tự quang học để tìm các cụm từ khôi phục ví tiền điện tử, mật khẩu và mã QR được lưu trong ảnh chụp màn hình, sau đó gửi dữ liệu tới máy chủ điều khiển và chỉ huy.
SparkKitty đã tiếp cận App Store của Apple và Google Play như thế nào?
Mã độc ẩn bên trong ứng dụng iOS 币coin bằng các khung được làm rối để vượt qua quy trình duyệt của Apple, và bên trong ứng dụng Android SOEX, vốn được giới thiệu như một ứng dụng nhắn tin có tính năng trao đổi tiền điện tử, đã đạt hơn 10.000 lượt tải trên Google Play trước khi bị gỡ.