手機照片成加密錢包安全漏洞:SparkKitty惡意軟體竊取助記詞

BTC
ETH
LINK
助記詞竊取手機安全照片掃描SparkKittySparkCat惡意軟體間諜軟體
21 小時前來源: crypto.news
手機照片成加密錢包安全漏洞:SparkKitty惡意軟體竊取助記詞

名為 SparkKitty 的行動間諜軟體活動在報告警告受感染的 iOS 和 Android 應用程式可能暴露儲存在手機相簿中的加密貨幣錢包恢復短語後,再次引起關注。

摘要

  • SparkKitty 竊取相簿圖片,尋找以數位方式儲存的錢包種子短語、密碼和其他敏感資訊。
  • 惡意的 iOS 和 Android 應用程式進入了官方商店,而側載版本進一步擴大了活動範圍。
  • 研究人員建議離線儲存種子、限制照片權限,並在疑似暴露後立即遷移錢包。

該惡意軟體取得照片存取權限,收集圖片並將其發送到攻擊者控制的伺服器。

然而,這並非 2026 年 7 月新發現的威脅。卡巴斯基在 2025 年 6 月 23 日發布了一份技術報告,此前在 Apple 的 App Store、Google Play 和非官方管道中發現了 SparkKitty。一篇最近的 Cyberint 文章重新引起了對同一惡意軟體家族的關注。

SparkKitty 活動可追溯至 2024 年

卡巴斯基將 SparkKitty 與 SparkCat 聯繫起來,後者是一種較早的行動竊取器,使用光學字元辨識來搜尋螢幕截圖中的錢包種子短語。SparkKitty 使用了相關的傳遞方法,但許多樣本上傳了相簿圖片,而不是僅選擇包含恢復詞的檔案。

研究人員還發現了一個相關的集群,該集群使用 OCR 來選擇特定圖片。因此,該惡意軟體可能暴露密碼、身份證件和 QR 碼。卡巴斯基表示「相信」主要目標涉及加密資產,同時指出一些樣本缺乏直接證據。

該活動至少從 2024 年 2 月開始運作,主要針對東南亞和中國。正如 crypto.news 在 2025 年 6 月報導的那樣,它透過偽造的加密工具、修改過的社交應用程式、賭博產品和其他應用程式傳播。

2026 年 4 月,卡巴斯基報告了兩個 App Store 應用程式和一個 Google Play 應用程式中的新 SparkCat 變種。該發現顯示基於 OCR 的相簿竊取持續被使用,但並未確認 SparkKitty 本身已回歸。

惡意軟體利用照片權限竊取資料

在 iOS 上,研究人員在模仿常見開發庫(包括 AFNetworking 和 Alamofire)的修改框架中發現了惡意程式碼。其他版本將有效負載隱藏在名為 libswiftDarwin.dylib 的混淆檔案中,或直接將其放置在應用程式內部。

這種方法不同於記錄按鍵或替換複製的錢包地址的惡意軟體。正如 crypto.news 在 2026 年 6 月報導的那樣,微軟追蹤了另一種剪貼簿惡意軟體,該軟體監視剪貼簿、竊取錢包憑證並支援後門命令。

受感染的應用程式進入官方商店

卡巴斯基在 Google Play 上發現了一個具有加密貨幣交易功能的 Android 訊息應用程式。該應用程式名為 SOEX,在 Google 收到研究人員報告後將其移除前,安裝次數超過 10,000 次。

該團隊還在 Apple 的 App Store 中發現了一個名為「幣coin」的 iOS 加密應用程式。卡巴斯基向 Apple 發出警報,並於 2025 年 6 月 25 日更新了報告,表示 Apple 已移除該應用程式。研究人員未確定開發者是否知情地添加了惡意軟體。

其他版本透過假網站、修改過的 TikTok 應用程式、賭博產品以及直接安裝的 Android 套件傳播。部分 iPhone 活動濫用了企業佈建工具,該工具允許組織在公開的 App Store 之外分發內部應用程式。

最新的報導並未證實上述應用程式已於 2026 年 7 月重返官方商店。它也並未提供確定的受害者人數或總加密貨幣損失。原始列表已被移除,而側載的副本可能仍在流傳。

離線種子儲存仍是主要防禦手段

種子短語通常包含 12 或 24 個單詞,可以恢復與自我保管錢包相關的所有私鑰。任何獲得這些單詞的人都可以重建錢包並轉移其資產。更改應用程式密碼無法保護已暴露的恢復短語。

用戶不應將種子短語保存在螢幕截圖、雲端相簿、電子郵件草稿或筆記應用程式中。crypto.news 2026 錢包指南建議將短語寫在紙上或記錄在金屬上,然後安全地離線儲存。

用戶應審查照片權限,並移除不需要該權限的應用程式的存取權限。他們應避免使用非官方商店、修改過的應用程式和未知的下載連結。官方列表降低了一些風險,但並未消除檢查開發者和所請求權限的必要性。

任何認為 SparkKitty 已暴露種子短語的人,應在乾淨的裝置上創建新錢包,並立即轉移剩餘資產。然後,用戶應移除可疑應用程式,更新裝置,並輪換儲存在圖庫圖片中的憑證。

目前的報導重新引發了對 SparkKitty 的警告,但公開的技術記錄將該活動追溯到卡巴斯基 2025 年的揭露,而非 2026 年 7 月的新發現。