一个名为SparkKitty的移动间谍软件活动在报告警告称受感染的iOS和Android应用可能暴露存储在手机图库中的加密货币钱包恢复短语后,重新引起关注。
摘要
- SparkKitty窃取图库图像,寻找数字存储的钱包种子短语、密码和其他敏感信息。
- 恶意iOS和Android应用进入官方商店,而侧载版本进一步扩大了该活动。
- 研究人员建议离线存储种子、限制照片权限,并在怀疑暴露后立即迁移钱包。
该恶意软件获取照片访问权限,收集图像并将其发送到攻击者控制的服务器。
然而,这并不是2026年7月新发现的威胁。卡巴斯基于2025年6月23日发布了一份技术报告,此前在苹果App Store、Google Play和非官方渠道发现了SparkKitty。一篇最近的Cyberint文章重新引起了人们对同一恶意软件家族的关注。
SparkKitty活动可追溯至2024年
卡巴斯基将SparkKitty与SparkCat联系起来,后者是一种更早的移动窃密软件,使用光学字符识别搜索截图中的钱包种子短语。SparkKitty使用了相关的传播方法,但许多样本上传了图库图像,而不是仅选择包含恢复词的文件。
研究人员还发现了一个相关的集群,该集群使用OCR选择特定图像。因此,该恶意软件可能暴露密码、身份证件和二维码。卡巴斯基表示,它“相信”主要目标涉及加密资产,同时指出一些样本缺乏直接证据。
该活动至少从2024年2月开始运作,主要针对东南亚和中国。正如crypto.news在2025年6月报道的那样,它通过虚假的加密工具、修改过的社交应用、赌博产品和其他应用程序传播。
2026年4月,卡巴斯基报告了App Store中的两个应用和Google Play中的一个应用中的新SparkCat变种。这一发现表明基于OCR的图库窃取仍在继续使用,但并未确认SparkKitty本身已经回归。
恶意软件利用照片权限窃取数据
在iOS上,研究人员在模仿常见开发库(包括AFNetworking和Alamofire)的修改框架内发现了恶意代码。其他版本将有效负载隐藏在一个名为libswiftDarwin.dylib的混淆文件中,或直接将其放置在应用程序内部。
这种方法不同于记录按键或替换复制钱包地址的恶意软件。正如crypto.news在2026年6月报道的那样,微软追踪了另一种剪贴板恶意软件,该软件监视剪贴板、窃取钱包凭证并支持后门命令。
受感染的应用进入官方商店
卡巴斯基在Google Play上发现了一款具有加密货币交易功能的Android消息应用。该应用名为SOEX,在谷歌收到研究人员报告后将其删除之前,安装量超过10,000次。
该团队还在苹果App Store中发现了一款名为币coin的iOS加密应用。卡巴斯基向苹果发出警报,并于2025年6月25日更新了报告,称苹果已删除该应用。研究人员未确定开发者是否故意添加了恶意软件。
其他版本通过虚假网站、修改版TikTok应用、赌博产品以及直接安装的Android包传播。一些iPhone活动滥用了企业配置工具,这些工具允许组织在公共App Store之外分发内部应用。
最新报告并未证实上述应用在2026年7月重返官方商店。报告也未提供确认的受害者数量或加密货币总损失。原始列表已被移除,而侧载副本可能仍在流传。
离线种子存储仍是主要防御手段
种子短语通常包含12或24个单词,可以恢复与自托管钱包关联的每个私钥。任何获得这些单词的人都可以重建钱包并转移其资产。更改应用密码无法保护已暴露的恢复短语。
用户不应将种子短语保存在截图、云相册、电子邮件草稿或笔记应用中。crypto.news 2026钱包指南建议将短语写在纸上或记录在金属上,然后安全地离线存储。
用户应检查照片权限,并移除不需要该权限的应用。他们应避免使用非官方商店、修改版应用和未知下载链接。官方列表降低了一些风险,但并未消除检查开发者和请求权限的必要性。
任何认为SparkKitty暴露了种子短语的人,应在干净设备上创建新钱包,并立即转移剩余资产。然后用户应移除可疑应用,更新设备,并轮换存储在相册图片中的凭证。
当前报告重新引发了关于SparkKitty的警告,但公开的技术记录将此次活动追溯到卡巴斯基2025年的披露,而非2026年7月的新发现。









