Phần mềm độc hại SparkKitty đã đánh cắp các cụm từ khôi phục ví tiền điện tử từ ảnh chụp iPhone và Android

Key Takeaways
  • Phần mềm độc hại SparkKitty đã xâm nhập App Store của Apple và Google Play, quét các thư viện ảnh để tìm cụm từ khôi phục ví tiền điện tử bằng nhận dạng ký tự quang học (OCR).
  • SparkKitty hoạt động bên trong ứng dụng iOS 币coin và ứng dụng Android SOEX, hai ứng dụng này đã vượt 10.000 lượt tải trên Google Play trước khi bị gỡ bỏ.
  • Cả hai ứng dụng trên các cửa hàng chính thức đã bị gỡ, và các biến thể tiếp tục lây lan qua các kho ứng dụng bên thứ ba, các bộ cài đặt sideload, cũng như các bản TikTok clone đã được chỉnh sửa.

Check Point đã công bố vào Chủ nhật một phân tích về SparkKitty, một loại mã độc đa nền tảng đã xâm nhập App Store của Apple và Google Play, đồng thời quét thư viện ảnh của người dùng để tìm các cụm từ khôi phục ví tiền điện tử bằng nhận dạng ký tự quang học. Kaspersky phát hiện mã độc này vào đầu năm 2024 và mô tả chi tiết công khai vào Tháng 6 năm 2025, xác định nó là một bước tiến trực tiếp của trình đánh cắp SparkCat. Mã độc hoạt động bên trong ứng dụng iOS 币coin và ứng dụng Android SOEX, ứng dụng này đã vượt 10.000 lượt tải trên Google Play trước khi bị gỡ, dù không Check Point hay Kaspersky công bố số liệu về nạn nhân hoặc mức độ thiệt hại.

SparkKitty quét thư viện ảnh bằng nhận dạng ký tự quang học

Trên iOS, payload nằm trong một ứng dụng tiền điện tử có tên 币coin, được đăng trên App Store, và che giấu chức năng của mình trong các khung được làm rối để vượt qua quy trình duyệt của Apple. Check Point cho biết vẫn chưa rõ liệu tài khoản nhà phát triển đó bị xâm phạm hay có liên quan. Bản Android được phát hành qua SOEX, một ứng dụng được giới thiệu như ứng dụng nhắn tin với các tính năng trao đổi tiền điện tử, và đã đạt hơn 10.000 lượt tải trên Google Play trước khi bị rút khỏi.

Sau khi được cấp quyền truy cập thư viện ảnh, SparkKitty theo dõi thư mục hình ảnh và định kỳ quét nội dung bằng các thư viện nhận dạng văn bản tích hợp, tìm kiếm chữ đọc được trong ảnh chụp màn hình: cụm từ khôi phục, mật khẩu và mã QR. Bất cứ thứ gì được phát hiện sẽ được gửi tới máy chủ điều khiển và chỉ huy cùng với các định danh thiết bị. Cả hai ứng dụng trong cửa hàng chính thức đều đã bị gỡ, và danh sách chỉ báo mà Check Point công bố có các mục được ghi ngày Tháng 6 năm 2025, bên cạnh các mục mới hơn từ Tháng 4 năm 2026.

Mã độc lây lan qua các cửa hàng ứng dụng chính thức và ứng dụng đã bị chỉnh sửa

Các biến thể cũng lan qua các cửa hàng bên thứ ba và trình cài đặt cài đặt thủ công (sideload), bao gồm các bản sao TikTok đã chỉnh sửa và ứng dụng cờ bạc, đồng thời sử dụng mô-đun khung Xposed để duy trì trên các thiết bị đã root. Nghiên cứu viên của Kaspersky là Sergey Puzan cho biết một bản build bị nhiễm của TikTok cũng nhúng các liên kết tới một cửa hàng đáng ngờ trong hồ sơ của nạn nhân trong lúc đăng nhập.

Check Point đã gắn chiến dịch với các kỹ thuật như phân phối ứng dụng độc hại thông qua một cửa hàng ứng dụng được ủy quyền và thu thập dữ liệu ứng dụng được lưu trữ. Một biến thể khác của SparkCat đã xuất hiện trong các ứng dụng iOS và Android vào Tháng 4 năm 2026, nhắm tới đúng các hình ảnh chứa cụm từ khôi phục.

Nghiên cứu viên Kaspersky và Check Point mô tả chi tiết hoạt động của mã độc

“Các kẻ tấn công có thể sau đó thử tìm các dữ liệu bí mật khác trong ảnh, ví dụ như cụm từ khôi phục ví tiền điện tử để truy cập tài sản của nạn nhân,” nghiên cứu viên Kaspersky Dmitry Kalinin cho biết khi mã độc được công bố. Theo Check Point và Kaspersky, SparkKitty là một bước tiến trực tiếp của SparkCat, một trình đánh cắp thông tin trước đó đã quét thư viện ảnh từ ít nhất Tháng 3 năm 2024.

FAQ

Mã độc SparkKitty đã làm gì trên thiết bị iOS và Android?

SparkKitty quét thư viện ảnh của người dùng bằng nhận dạng ký tự quang học để tìm các cụm từ khôi phục ví tiền điện tử, mật khẩu và mã QR được lưu trong ảnh chụp màn hình, sau đó gửi dữ liệu tới máy chủ điều khiển và chỉ huy.

SparkKitty đã tiếp cận App Store của Apple và Google Play như thế nào?

Mã độc ẩn bên trong ứng dụng iOS 币coin bằng các khung được làm rối để vượt qua quy trình duyệt của Apple, và bên trong ứng dụng Android SOEX, vốn được giới thiệu như một ứng dụng nhắn tin có tính năng trao đổi tiền điện tử, đã đạt hơn 10.000 lượt tải trên Google Play trước khi bị gỡ.

Tuyên bố miễn trừ trách nhiệm: Thông tin trên trang này có thể đến từ các nguồn bên thứ ba và chỉ mang tính chất tham khảo. Thông tin này không phản ánh quan điểm hoặc ý kiến của Gate và không cấu thành bất kỳ lời khuyên tài chính, đầu tư hoặc pháp lý nào. Giao dịch tài sản ảo tiềm ẩn rủi ro cao. Vui lòng không chỉ dựa vào thông tin trên trang này khi đưa ra quyết định. Để biết thêm chi tiết, vui lòng xem Tuyên bố miễn trừ trách nhiệm.
Bình luận
0/400
Không có bình luận