Зловмисне ПЗ SparkKitty викрало фрази для відновлення криптовалюти з фотографій iPhone та Android

Key Takeaways
  • Шкідливе ПЗ SparkKitty проникло в App Store від Apple та Google Play, скануючи фотоальбоми на наявність фраз для відновлення криптовалютного гаманця за допомогою оптичного розпізнавання символів (OCR).
  • SparkKitty працювало всередині застосунків iOS 币coin і Android SOEX, які до видалення набрали понад 10 000 завантажень у Google Play.
  • Обидва офіційні застосунки в магазинах видалено, а їхні модифіковані версії поширилися через сторонні магазини, інсталятори з бічного завантаження (sideloaded) і змінені клон-версії TikTok.

Компанія Check Point у неділю опублікувала аналіз SparkKitty — кросплатформного зловмисного ПЗ, яке проникло в App Store від Apple та Google Play і сканувало фотоколекції користувачів на наявність фраз для відновлення криптовалютних гаманців за допомогою оптичного розпізнавання символів (OCR). Kaspersky виявила це шкідливе ПЗ на початку 2024 року й докладно описала його публічно в червні 2025 року, назвавши його прямою еволюцією викрадача SparkCat. Зловмисне ПЗ працювало всередині застосунку iOS 币coin і застосунку Android SOEX, які отримали понад 10 000 завантажень у Google Play до видалення, проте ні Check Point, ні Kaspersky не опублікували кількість постраждалих або дані про збитки.

SparkKitty сканувала фотоколекції за допомогою оптичного розпізнавання символів

На iOS корисне навантаження містилося в криптовалютному застосунку під назвою 币coin, опублікованому в App Store, який ховав свою функціональність у заплутаних фреймворках, щоб пройти перевірку Apple. Check Point заявила, що досі незрозуміло, чи була ця обліковий запис розробника скомпрометована, чи були сторони в змові. Версія для Android надійшла в SOEX — застосунок, який позиціонувався як месенджер із функціями криптовалютної біржі, — і набрав понад 10 000 завантажень у Google Play, перш ніж його прибрали.

Після надання доступу до галереї SparkKitty стежила за директорією зображень і періодично сканувала її вміст вбудованими бібліотеками розпізнавання тексту, шукаючи читабельний текст на знімках екрана: фрази відновлення, паролі та QR-коди. Усе, що знаходилося, надсилалося на сервер керування й контролю разом із ідентифікаторами пристроїв. Обидва застосунки в офіційних магазинах було видалено, а в переліку індикаторів, який опублікувала Check Point, є записи з датою червень 2025 поруч із новішими з квітень 2026.

Поширення шкідливого ПЗ через офіційні магазини застосунків і модифіковані застосунки

Варіанти також поширювалися через сторонні магазини та інсталятори, встановлені вручну (sideload), зокрема через модифіковані клон TikTok і застосунки для азартних ігор. Зловмисники використовували модулі фреймворку Xposed, щоб зберігатися на пристроях із root. Дослідник Kaspersky Сергій Пузан сказав, що інфікована збірка TikTok також вбудовувала посилання на підозрілий магазин у профіль жертви під час входу.

Check Point пов’язала кампанію з техніками, зокрема доставкою шкідливого застосунку через авторизований магазин застосунків і збиранням даних зі збережених застосунків. Ще один варіант SparkCat у квітні 2026 року знайшли в застосунках для iOS та Android: він націлювався на ті самі зображення з фразами відновлення.

Дослідники Kaspersky і Check Point детально описали роботу шкідливого ПЗ

«Пізніше атакувальники можуть спробувати знайти на зображеннях різні конфіденційні дані, наприклад фрази для відновлення криптовалютного гаманця, щоб отримати доступ до активів жертв», — сказав дослідник Kaspersky Дмитро Калінін під час розкриття цього шкідливого ПЗ. За даними Check Point і Kaspersky, SparkKitty є прямою еволюцією SparkCat — раннішого викрадача інформації, який сканував галереї зображень щонайменше з березня 2024.

Поширені запитання

Що робило шкідливе ПЗ SparkKitty на пристроях iOS та Android?

SparkKitty сканувала фотоколекції користувачів за допомогою оптичного розпізнавання символів, щоб знаходити фрази для відновлення криптовалютних гаманців, паролі та QR-коди, збережені на знімках екрана, а потім надсилала дані на сервер керування й контролю.

Як SparkKitty потрапило в App Store Apple та Google Play?

Зловмисне ПЗ ховалося всередині застосунку iOS 币coin, використовуючи заплутані фреймворки, щоб обійти перевірку Apple, і всередині застосунку Android SOEX, який позиціонувався як месенджер із функціями криптовалютної біржі та набрав понад 10 000 завантажень у Google Play до видалення.

Застереження: інформація на цій сторінці може походити зі сторонніх джерел і надається виключно для ознайомлення. Вона не відображає позицію чи думку Gate і не є фінансовою, інвестиційною чи юридичною консультацією. Торгівля віртуальними активами пов’язана з високим ризиком. Будь ласка, не покладайтеся лише на інформацію з цієї сторінки під час прийняття рішень. Детальніше дивіться у Застереженні.
Прокоментувати
0/400
Немає коментарів