Шкідливе ПЗ SparkKitty сканує мобільні фото на наявність seed-фраз криптовалютних гаманців

Зловмисне ПЗ SparkKitty поширювали через App Store від Apple, Google Play і сторонні магазини застосунків для Android, націлюючись на користувачів криптовалюти: воно сканує фотографії на наявність сід-фраз для відновлення гаманця, йдеться в звіті Check Point, опублікованому в неділю. Зловмисне ПЗ використовує оптичне розпізнавання символів (OCR), щоб шукати на зображеннях, збережених на заражених пристроях, сід-фрази криптовалютних гаманців, що дозволяє нападникам витягувати чутливі облікові дані без кейлогінгу або моніторингу буфера обміну. Check Point визначила SparkKitty як еволюцію SparkCat — OCR-збирача, описаного Kaspersky; він поширюється через троянізовані застосунки, що маскуються під криптовалютні сервіси, платформи обміну повідомленнями та розважальні застосунки.

SparkKitty використовує OCR, щоб витягати дані гаманців із фото

Після встановлення застосунки запитують дозвіл на доступ до бібліотеки фото користувача перед тим, як безперервно сканувати наявні та щойно додані зображення. Витягнений із зображень текст, зокрема сід-фрази гаманців, паролі та дані QR-кодів, надсилається на інфраструктуру командування й керування, контрольовану нападниками, разом із базовою інформацією про пристрій, зазначено у звіті. Check Point підкреслила, що найбільший ризик мають користувачі, які зберігають сід-фрази для відновлення гаманця як скріншоти або фотографії, адже наявність сід-фрази дає повний доступ до сумісного криптовалютного гаманця.

iOS-застосунок 币coin: шкідливе ПЗ поширювали через App Store від Apple

На iOS Check Point повідомила, що зловмисне ПЗ було вбудоване в криптовалютний застосунок під назвою "币coin", доступний через App Store. Зловмисна функціональність була прихована в обфускованих фреймворках, зокрема AFNetworking і libswiftDarwin.dylib, що дало змогу застосунку пройти процес перевірки Apple, йдеться у звіті. Наразі незрозуміло, чи обліковий запис розробника, що стояв за застосунком, був скомпрометований, чи розробник свідомо брав участь.

Android-застосунок SOEX зібрав 10 000+ завантажень перед видаленням

На Android дослідники виявили SparkKitty в застосунку під назвою "SOEX", який видавав себе за месенджер і платформу криптовалютної біржі. За даними Check Point, до видалення застосунок накопичив понад 10 000 завантажень у Google Play. У звіті зазначено, що додаткові варіанти для Android поширювалися через сторонні магазини застосунків, APK, встановлені поза Google Play (sideload), модифіковані застосунки TikTok та гральні застосунки. На пристроях із root-доступом деякі зразки використовували модулі фреймворка Xposed для збереження стійкості.

Check Point рекомендує зберігати сід-фрази офлайн

Звіт рекомендує уникати скріншотів сід-фраз для відновлення гаманця, обмежувати дозволи на доступ до бібліотеки фото лише застосунками, яким це потрібно, завантажувати програмне забезпечення лише з довірених джерел і регулярно переглядати дозволи застосунків. Check Point також радить зберігати сід-фрази офлайн — наприклад, на папері або в рішеннях для резервного копіювання апаратного гаманця — а не в фотогалереї пристрою.

FAQ

Що робить зловмисне ПЗ SparkKitty на заражених мобільних пристроях?
SparkKitty використовує оптичне розпізнавання символів (OCR), щоб сканувати зображення, збережені на заражених пристроях, у пошуку сід-фраз криптовалютних гаманців, паролів і даних QR-кодів. Зловмисне ПЗ запитує дозвіл на доступ до бібліотеки фото користувача та безперервно сканує наявні й щойно додані зображення, передаючи витягнений текст на інфраструктуру, контрольовану нападниками.

Скільки завантажень накопичив Android-застосунок SOEX до видалення?
Android-застосунок SOEX, який містив зловмисне ПЗ SparkKitty та видавав себе за месенджер і платформу криптовалютної біржі, накопичив понад 10 000 завантажень у Google Play до видалення, за даними звіту Check Point, опублікованого в неділю.

Застереження: інформація на цій сторінці може походити зі сторонніх джерел і надається виключно для ознайомлення. Вона не відображає позицію чи думку Gate і не є фінансовою, інвестиційною чи юридичною консультацією. Торгівля віртуальними активами пов’язана з високим ризиком. Будь ласка, не покладайтеся лише на інформацію з цієї сторінки під час прийняття рішень. Детальніше дивіться у Застереженні.
Прокоментувати
0/400
Немає коментарів