W skrócie
- SparkKitty skanował biblioteki zdjęć użytkowników w poszukiwaniu fraz odzyskiwania portfela kryptowalut i innych wrażliwych informacji.
- Złośliwe oprogramowanie było rozpowszechniane poprzez złośliwe aplikacje w Apple App Store, Google Play i zewnętrznych sklepach z aplikacjami.
- Naukowcy ostrzegają, że przechowywanie fraz odzyskiwania portfela jako zrzutów ekranu może narazić aktywa kryptowalutowe na kradzież.
Nowy raport firmy Check Point szczegółowo opisuje, jak kampania złośliwego oprogramowania SparkKitty atakowała użytkowników kryptowalut, skanując zdjęcia przechowywane na zainfekowanych urządzeniach z Androidem i iPhone w poszukiwaniu fraz odzyskiwania portfela i innych wrażliwych informacji.
Po raz pierwszy odkryte przez Kaspersky w czerwcu 2025 roku, analiza Check Point szczegółowo opisała, jak złośliwe oprogramowanie rozprzestrzeniało się za pośrednictwem Apple App Store, Google Play i zewnętrznych sklepów z aplikacjami.
„To, co czyni SparkKitty szczególnie godnym uwagi, to jego obecność zarówno w Apple App Store, jak i Google Play, co daje mu szeroką powierzchnię ataku” – napisał Check Point. „Aktor zagrożenia stojący za SparkKitty rozpowszechniał trojanizowane aplikacje podszywające się pod legalne narzędzia kryptowalutowe, platformy komunikacyjne, a nawet aplikacje rozrywkowe – znacznie zwiększając prawdopodobieństwo instalacji przez nieświadomych użytkowników.”
Po udzieleniu przez użytkowników dostępu do ich bibliotek zdjęć, złośliwe oprogramowanie skanowało przechowywane obrazy w poszukiwaniu fraz odzyskiwania portfela i innych wrażliwych informacji, a następnie przesyłało dane na serwery kontrolowane przez atakujących.
Na iOS SparkKitty był rozpowszechniany za pośrednictwem aplikacji kryptowalutowej o nazwie „币coin”, która była dostępna w Apple App Store. Check Point stwierdził, że aplikacja ukrywała swój złośliwy kod, aby ominąć proces recenzji Apple, zanim zażądała dostępu do bibliotek zdjęć użytkowników. Na Androidzie złośliwe oprogramowanie pojawiło się w aplikacji do komunikacji i wymiany kryptowalut o nazwie SOEX, która została pobrana ponad 10 000 razy z Google Play, zanim została usunięta. Inne warianty były rozpowszechniane za pośrednictwem zewnętrznych sklepów z aplikacjami, fałszywych aplikacji TikTok, aplikacji hazardowych i sideloadowanych APK.
W przeciwieństwie do wielu kradzieży informacji, które polegają na monitorowaniu schowka lub keyloggingu, SparkKitty bezpośrednio przeszukiwał biblioteki zdjęć użytkowników, czyniąc zrzuty ekranu fraz odzyskiwania portfela głównym celem.
Naukowcy zalecają przechowywanie fraz odzyskiwania portfela offline zamiast jako zrzutów ekranu, ograniczanie uprawnień do biblioteki zdjęć tylko do zaufanych aplikacji oraz pobieranie oprogramowania wyłącznie od renomowanych programistów.
Raport jest następstwem serii kampanii złośliwego oprogramowania wymierzonych w użytkowników kryptowalut. W marcu Google ujawniło DarkSword łańcuch exploitów, który wdrażał złośliwe oprogramowanie Ghostblade zdolne do atakowania głównych giełd kryptowalut i aplikacji portfela, kradnąc wiadomości, hasła, zdjęcia i inne dane z podatnych na ataki iPhone'ów. W tym samym miesiącu FBI wszczęło śledztwo po tym, jak kilka gier dystrybuowanych za pośrednictwem platformy Steam firmy Valve – w tym „Chemia”, „PirateFi” i „Tokenova” – okazało się instalować złośliwe oprogramowanie.
W maju startup AI Perplexity udostępnił jako open source Bumblebee, narzędzie bezpieczeństwa zaprojektowane do wykrywania skompromitowanych pakietów oprogramowania, rozszerzeń przeglądarki i konfiguracji połączeń AI bez wykonywania potencjalnie złośliwego kodu po ataku na łańcuch dostaw oprogramowania, który dotknął ponad 160 pakietów deweloperskich.
W czerwcu Kaspersky poinformował, że atakujący wykorzystywali Steam Workshop do dystrybucji złośliwych pobrań Wallpaper Engine zamaskowanych jako tapety pulpitu o tematyce anime. Kampania wdrażała infostealery Lumma i Vidar, złośliwe oprogramowanie powszechnie używane do kradzieży danych logowania do przeglądarki i danych portfela kryptowalut.







