Зловред SparkKitty сканировал фото с seed-фразами для криптокошельков в магазинах приложений

Компания по кибербезопасности Check Point подробно описала кампанию вредоносного ПО SparkKitty, которая нацеливалась на пользователей криптовалюты: она сканировала фотографии, хранящиеся на зараженных устройствах Android и iPhone, на предмет фраз восстановления кошелька (seed-фраз). Впервые обнаруженная Kaspersky в июне 2025 года, вредоносная программа распространялась через App Store от Apple, Google Play и сторонние магазины приложений. Кампания добилась успеха, распространяя троянизированные приложения, замаскированные под легитимные инструменты для криптовалюты, мессенджеры и развлекательные приложения; один вариант для Android был загружен более 10 000 раз до удаления. Вредоносная программа использовала распространенную уязвимость: пользователи хранили seed-фразы кошелька в виде скриншотов в своих фото-библиотеках.

SparkKitty Распространялась Через Троянизированные Приложения на Крупных Платформах

Check Point сообщила, что наличие SparkKitty и в Apple App Store, и в Google Play дало ей широкую поверхность атаки. На iOS вредоносная программа распространялась через криптовалютное приложение под названием «币coin», доступное в App Store от Apple. Приложение скрывало свой вредоносный код, чтобы обойти процесс проверки Apple, прежде чем запросить доступ к фото-библиотекам пользователей. На Android вредоносная программа появлялась в мессенджерном и криптовалютном приложении под названием SOEX, которое было загружено более 10 000 раз из Google Play, прежде чем его удалили. Другие варианты распространялись через сторонние магазины приложений, поддельные TikTok-приложения, приложения для азартных игр, а также через установку APK вне магазина.

Вредоносная программа Сканировала Фото-Библиотеки на Фразы Восстановления Кошелька

После того как пользователи предоставляли доступ к своим фото-библиотекам, вредоносная программа сканировала сохраненные изображения на предмет фраз восстановления кошелька и другой конфиденциальной информации, прежде чем загружать данные на серверы, контролируемые злоумышленниками. В отличие от многих похитителей информации, которые полагаются на мониторинг буфера обмена или кейлоггинг, SparkKitty искала фото-библиотеки пользователей напрямую, делая скриншоты фраз восстановления кошелька, что делало их особенно привлекательной целью. Злоумышленники, стоявшие за SparkKitty, распространяли троянизированные приложения, замаскированные под легитимные инструменты для криптовалюты, мессенджеры и развлекательные приложения, существенно повышая вероятность установки среди ничего не подозревающих пользователей.

Исследователи Рекомендуют Хранить Seed-Фразы Оффлайн

Исследователи рекомендуют хранить seed-фразы восстановления кошелька оффлайн вместо того, чтобы сохранять их в виде скриншотов, ограничивать доступ к фото-библиотекам только доверенными приложениями и загружать программное обеспечение только от проверенных разработчиков. Check Point предупредила, что хранение seed-фраз восстановления кошелька в виде скриншотов может привести к краже криптоактивов.

Смежные Кампании Вредоносного ПО, Нацеленные на Пользователей Криптовалюты

Отчет выходит на фоне серии кампаний вредоносного ПО, нацеленных на пользователей криптовалюты. В марте Google раскрыла цепочку уязвимостей DarkSword, которая развернула вредоносное ПО Ghostblade, способное нацеливаться на крупные криптовалютные биржи и кошельковые приложения, одновременно похищая сообщения, пароли, фотографии и другие данные с уязвимых iPhone. В тот же месяц ФБР запустило расследование после того, как было обнаружено, что несколько игр, распространявшихся через платформу Steam от Valve, — включая «Chemia», «PirateFi» и «Tokenova», — устанавливают вредоносное ПО. В мае стартап в сфере ИИ Perplexity опубликовал Bumblebee с открытым исходным кодом — инструмент безопасности для обнаружения скомпрометированных пакетов программного обеспечения, расширений браузера и конфигураций AI-коннекторов без выполнения потенциально вредоносного кода после атаки на цепочку поставок ПО, затронувшей более 160 пакетов от разработчиков. В июне Kaspersky сообщила, что злоумышленники использовали Steam Workshop для распространения вредоносных загрузок Wallpaper Engine, замаскированных под обои для рабочего стола в тематике аниме. В рамках кампании были задействованы инфостилеры Lumma и Vidar — вредоносное ПО, которое обычно применяется для кражи учетных данных браузера и данных кошельков криптовалюты.

FAQ

Что такое вредоносное ПО SparkKitty и как оно нацеливается на пользователей криптовалюты?
SparkKitty — это вредоносная программа, обнаруженная Kaspersky в июне 2025 года, которая сканирует фото-библиотеки пользователей на предмет seed-фраз криптовалютных кошельков и другой конфиденциальной информации. Она распространялась через троянизированные приложения в App Store от Apple, Google Play и сторонних магазинах приложений, замаскированные под легитимные инструменты для криптовалюты, мессенджеры и развлекательные приложения.

Сколько раз было загружено Android-приложение SparkKitty до удаления?
Android-вариант под названием SOEX, который выдавали за мессенджерное и криптовалютное приложение, был загружен более 10 000 раз из Google Play, прежде чем его удалили.

Какие меры безопасности рекомендуют исследователи, чтобы защитить seed-фразы восстановления кошелька?
Исследователи рекомендуют хранить seed-фразы восстановления кошелька оффлайн вместо того, чтобы сохранять их в виде скриншотов, ограничивать доступ к фото-библиотекам только доверенными приложениями и загружать программное обеспечение только от проверенных разработчиков.

Дисклеймер: Информация на этой странице может быть получена из источников третьих сторон и предоставляется только для ознакомления. Она не отражает взгляды или мнения Gate и не является финансовой, инвестиционной или юридической рекомендацией. Торговля виртуальными активами связана с высоким риском. Пожалуйста, не основывайте свои решения исключительно на данных этой страницы. Подробнее смотрите в Дисклеймере.
комментарий
0/400
Нет комментариев