Malware SparkKitty Memindai Foto untuk Menemukan Benih Dompet Kripto di Toko Aplikasi

Perusahaan keamanan siber Check Point merinci bagaimana kampanye malware SparkKitty menargetkan pengguna mata uang kripto dengan memindai foto yang tersimpan di perangkat Android dan iPhone yang terinfeksi untuk menemukan frasa pemulihan dompet. Pertama kali ditemukan oleh Kaspersky pada Juni 2025, malware ini menyebar melalui App Store Apple, Google Play, serta toko aplikasi pihak ketiga. Kampanye ini berhasil dengan mendistribusikan aplikasi yang sudah ditrojanisasi dan disamarkan sebagai alat mata uang kripto yang sah, platform pesan, dan aplikasi hiburan; satu varian Android diunduh lebih dari 10.000 kali sebelum dihapus. Malware ini mengeksploitasi celah keamanan yang umum: pengguna menyimpan frasa seed dompet sebagai tangkapan layar di pustaka foto mereka.

SparkKitty Didistribusikan Lewat Aplikasi yang Ditrojanisasi di Platform Utama

Check Point menulis bahwa keberadaan SparkKitty di App Store Apple dan Google Play memberinya permukaan serangan yang luas. Di iOS, malware didistribusikan melalui aplikasi kripto bernama "币coin" yang tersedia di App Store Apple. Aplikasi itu menyembunyikan kode berbahaya untuk menghindari proses peninjauan Apple sebelum meminta akses ke pustaka foto pengguna. Di Android, malware muncul dalam aplikasi perpesanan dan pertukaran kripto bernama SOEX, yang diunduh lebih dari 10.000 kali dari Google Play sebelum dihapus. Varian lainnya didistribusikan melalui toko aplikasi pihak ketiga, aplikasi palsu TikTok, aplikasi perjudian, dan APK sideload.

Malware Memindai Pustaka Foto untuk Frasa Pemulihan Dompet

Setelah pengguna memberi akses ke pustaka foto mereka, malware memindai gambar yang tersimpan untuk frasa pemulihan dompet dan informasi sensitif lainnya sebelum mengunggah data ke server yang dikendalikan penyerang. Berbeda dari banyak pencuri informasi yang mengandalkan pemantauan clipboard atau keylogging, SparkKitty mencari pustaka foto pengguna secara langsung, sehingga tangkapan layar berisi frasa pemulihan dompet menjadi target utama. Aktor ancaman di balik SparkKitty mendistribusikan aplikasi yang ditrojanisasi dan disamarkan sebagai alat mata uang kripto yang sah, platform pesan, serta aplikasi hiburan, sehingga sangat meningkatkan kemungkinan pemasangan oleh pengguna yang tidak waspada.

Peneliti Merekomendasikan Penyimpanan Luring untuk Frasa Dompet

Peneliti merekomendasikan agar frasa pemulihan dompet disimpan secara luring alih-alih sebagai tangkapan layar, membatasi izin pustaka foto hanya untuk aplikasi tepercaya, dan mengunduh perangkat lunak hanya dari pengembang yang bereputasi. Check Point memperingatkan bahwa menyimpan frasa pemulihan dompet sebagai tangkapan layar dapat mengekspos aset kripto ke pencurian.

Kampanye Malware Terkait yang Menargetkan Pengguna Kripto

Laporan ini mengikuti rangkaian kampanye malware yang menargetkan pengguna mata uang kripto. Pada Maret, Google mengungkap rantai eksploit DarkSword, yang menerapkan malware Ghostblade dan mampu menargetkan pertukaran mata uang kripto besar serta aplikasi dompet sambil mencuri pesan, kata sandi, foto, dan data lain dari iPhone yang rentan. Pada bulan yang sama, FBI meluncurkan penyelidikan setelah beberapa game yang didistribusikan melalui platform Steam milik Valve—termasuk "Chemia," "PirateFi," dan "Tokenova"—ditemukan menginstal malware. Pada Mei, startup AI Perplexity merilis open-source Bumblebee, alat keamanan yang dirancang untuk mendeteksi paket perangkat lunak, ekstensi browser, dan konfigurasi konektor AI yang telah dikompromikan tanpa menjalankan kode yang berpotensi berbahaya setelah serangan pada rantai pasokan perangkat lunak yang memengaruhi lebih dari 160 paket pengembang. Pada Juni, Kaspersky melaporkan bahwa penyerang menggunakan Steam Workshop untuk mendistribusikan unduhan Wallpaper Engine berbahaya yang disamarkan sebagai wallpaper desktop bertema anime. Kampanye ini menerapkan infostealer Lumma dan Vidar, malware yang umum digunakan untuk mencuri kredensial browser dan data dompet kripto.

FAQ

Apa itu malware SparkKitty dan bagaimana cara menargetkan pengguna kripto?
SparkKitty adalah malware yang ditemukan oleh Kaspersky pada Juni 2025 yang memindai pustaka foto pengguna untuk frasa seed dompet kripto dan informasi sensitif lainnya. Malware ini didistribusikan melalui aplikasi yang ditrojanisasi di App Store Apple, Google Play, dan toko aplikasi pihak ketiga, disamarkan sebagai alat mata uang kripto yang sah, platform pesan, serta aplikasi hiburan.

Berapa kali aplikasi Android SparkKitty diunduh sebelum dihapus?
Varian Android bernama SOEX, yang tampil sebagai aplikasi perpesanan dan pertukaran kripto, diunduh lebih dari 10.000 kali dari Google Play sebelum dihapus.

Langkah keamanan apa yang direkomendasikan peneliti untuk melindungi frasa pemulihan dompet?
Peneliti merekomendasikan agar frasa pemulihan dompet disimpan secara luring alih-alih sebagai tangkapan layar, membatasi izin pustaka foto hanya untuk aplikasi tepercaya, dan mengunduh perangkat lunak hanya dari pengembang yang bereputasi.

Penafian: Informasi di halaman ini mungkin berasal dari sumber pihak ketiga dan hanya untuk referensi. Ini tidak mewakili pandangan atau pendapat Gate dan bukan merupakan nasihat keuangan, investasi, atau hukum. Perdagangan aset virtual melibatkan risiko tinggi. Mohon jangan hanya mengandalkan informasi di halaman ini saat membuat keputusan. Untuk detailnya, lihat Penafian.
Komentar
0/400
Tidak ada komentar