简要

  • SparkKitty 扫描用户的照片库,寻找加密货币钱包助记词和其他敏感信息。
  • 该恶意软件通过苹果 App Store、Google Play 和第三方应用商店中的恶意应用进行分发。
  • 研究人员警告,将钱包恢复短语以截图形式存储可能使加密资产面临被盗风险。

网络安全公司 Check Point 的一份新报告详细介绍了 SparkKitty 恶意软件活动如何通过扫描受感染 Android 和 iPhone 设备上存储的照片,寻找钱包恢复短语和其他敏感信息,从而针对加密货币用户。

该恶意软件最初由卡巴斯基于 2025 年 6 月发现,Check Point 的分析详细说明了它如何通过苹果 App Store、Google Play 和第三方应用商店传播。

“SparkKitty 特别值得注意的一点是,它同时出现在苹果 App Store 和 Google Play 上,从而拥有广泛的攻击面,”Check Point 写道。“SparkKitty 背后的威胁行为者分发伪装成合法加密货币工具、消息平台甚至娱乐应用的木马化应用程序,大大增加了不知情用户安装的可能性。”

在用户授予对其照片库的访问权限后,恶意软件会扫描存储的图像,寻找钱包恢复短语和其他敏感信息,然后将数据上传到攻击者控制的服务器。

在 iOS 上,SparkKitty 通过一款名为“币coin”的加密货币应用进行分发,该应用曾在苹果 App Store 上架。Check Point 表示,该应用隐藏了其恶意代码以规避苹果的审查流程,然后请求访问用户的照片库。在 Android 上,该恶意软件出现在一款名为 SOEX 的消息和加密货币交易应用中,该应用在从 Google Play 下架前已被下载超过 10,000 次。其他变种通过第三方应用商店、假冒 TikTok 应用、赌博应用和侧载 APK 进行分发。

与许多依赖剪贴板监控或键盘记录的信息窃取程序不同,SparkKitty 直接搜索用户的照片库,使钱包恢复短语的截图成为主要目标。

研究人员建议将钱包恢复短语离线保存,而不是以截图形式存储,限制照片库权限仅授予可信应用,并仅从信誉良好的开发者处下载软件。

该报告发布前,已有一系列针对加密货币用户的恶意软件攻击。今年3月,谷歌披露了DarkSword漏洞利用链,该链部署了Ghostblade恶意软件,能够针对主流加密货币交易所和钱包应用,同时从易受攻击的iPhone中窃取消息、密码、照片及其他数据。同月,联邦调查局(FBI)在发现通过Valve的Steam平台分发的多款游戏——包括“Chemia”、“PirateFi”和“Tokenova”——被植入恶意软件后,启动了调查

今年5月,AI初创公司Perplexity开源了Bumblebee,这是一款安全工具,旨在检测受损的软件包、浏览器扩展和AI连接器配置,而无需执行潜在恶意代码。此前,一次软件供应链攻击影响了超过160个开发者软件包。

今年6月,卡巴斯基报告称,攻击者利用Steam创意工坊分发伪装成动漫主题桌面壁纸的恶意Wallpaper Engine下载。该活动部署了Lumma和Vidar信息窃取器,这些恶意软件常用于窃取浏览器凭证和加密货币钱包数据。