O malware SparkKitty foi distribuído por meio da App Store da Apple, do Google Play e de lojas de aplicativos Android de terceiros, mirando usuários de criptomoedas ao fazer varredura em fotos para encontrar frases-semente de recuperação de carteira, segundo um relatório da Check Point publicado no domingo. O malware usa reconhecimento óptico de caracteres (OCR) para buscar, nas imagens armazenadas em dispositivos infectados, frases-semente de carteiras de criptomoedas, permitindo que os atacantes extraiam credenciais sensíveis sem registro de teclas (keylogging) nem monitoramento da área de transferência (clipboard). A Check Point identificou o SparkKitty como uma evolução do SparkCat, um “stealer” baseado em OCR documentado pela Kaspersky, apontando que o malware se espalha por meio de aplicações trojanizadas que se passam por serviços de criptomoedas, plataformas de mensagens e aplicativos de entretenimento.
SparkKitty usa OCR para extrair credenciais de carteira de fotos
Depois de instalado, os aplicativos solicitam permissão para acessar a biblioteca de fotos de um usuário antes de fazer, continuamente, varredura em imagens existentes e em imagens adicionadas recentemente. O texto extraído das imagens, incluindo frases-semente de carteira, senhas e dados de códigos QR, é enviado à infraestrutura de comando e controle (C2) controlada por atacantes junto com informações básicas do dispositivo, segundo o relatório. A Check Point afirmou que usuários que armazenam frases de recuperação de carteira como capturas de tela ou fotografias estão mais expostos, porque a posse de uma frase-semente permite acesso completo a uma carteira compatível com criptomoedas.
Malware de iOS “币coin” distribuído pela App Store da Apple
No iOS, a Check Point disse que o malware foi incorporado a uma aplicação relacionada a criptomoedas chamada “币coin”, disponível na App Store. A funcionalidade maliciosa foi escondida dentro de estruturas ofuscadas, incluindo AFNetworking e libswiftDarwin.dylib, permitindo que o aplicativo passasse pelo processo de revisão da Apple, de acordo com o relatório. Ainda não está claro se a conta do desenvolvedor por trás do aplicativo foi comprometida ou se houve envolvimento intencional.
App Android “SOEX” acumulou 10 mil+ downloads antes de ser removido
No Android, os pesquisadores identificaram o SparkKitty dentro de um aplicativo chamado “SOEX”, que se apresentava como uma plataforma de mensagens e troca de criptomoedas. O aplicativo acumulou mais de 10 mil downloads no Google Play antes de ser removido, segundo a Check Point. O relatório afirmou que variantes adicionais para Android foram distribuídas por lojas de aplicativos de terceiros, APKs sideloadados, aplicativos do TikTok modificados e apps de jogos de azar. Em dispositivos com root, algumas amostras usaram módulos da estrutura Xposed para manter persistência.
Check Point recomenda armazenamento offline para frases de recuperação de carteira
O relatório recomenda evitar capturas de tela de frases de recuperação de carteira, restringir permissões da biblioteca de fotos a aplicativos que realmente as exigem, baixar softwares apenas de fontes confiáveis e revisar as permissões dos aplicativos regularmente. A Check Point também aconselha armazenar as frases de recuperação offline, como em papel ou em soluções de backup de carteira de hardware, em vez de mantê-las na galeria de fotos de um dispositivo.
FAQ
O que o malware SparkKitty faz em dispositivos móveis infectados?
O SparkKitty usa reconhecimento óptico de caracteres (OCR) para varrer imagens armazenadas em dispositivos infectados em busca de frases-semente de carteiras de criptomoedas, senhas e dados de códigos QR. O malware solicita permissão para acessar a biblioteca de fotos de um usuário e faz uma varredura contínua em imagens existentes e em imagens adicionadas recentemente, transmitindo o texto extraído para uma infraestrutura controlada por atacantes.
Quantos downloads o app Android SOEX acumulou antes de ser removido?
O aplicativo Android SOEX, que continha o malware SparkKitty e se apresentava como uma plataforma de mensagens e troca de criptomoedas, acumulou mais de 10 mil downloads no Google Play antes de ser removido, segundo o relatório da Check Point publicado no domingo.