Công ty an ninh mạng Check Point đã mô tả chi tiết chiến dịch mã độc SparkKitty nhắm mục tiêu người dùng tiền điện tử bằng cách quét các ảnh được lưu trên thiết bị Android và iPhone bị nhiễm để tìm cụm từ khôi phục ví (seed phrase). Lần đầu được Kaspersky phát hiện vào Tháng 6 năm 2025, mã độc đã lây lan qua App Store của Apple, Google Play và các kho ứng dụng của bên thứ ba. Chiến dịch đạt được thành công nhờ phát tán các ứng dụng bị cài trojan được ngụy trang như các công cụ tiền điện tử hợp pháp, nền tảng nhắn tin và ứng dụng giải trí, với một biến thể Android được tải xuống hơn 10.000 lần trước khi bị gỡ bỏ. Mã độc khai thác một lỗ hổng bảo mật phổ biến: người dùng lưu cụm từ seed của ví dưới dạng ảnh chụp màn hình trong thư viện ảnh.
SparkKitty Phân Tán Qua Các Ứng Dụng Bị Cài Trojan Trên Các Nền Tảng Lớn
Check Point cho biết sự hiện diện của SparkKitty trên cả Apple App Store và Google Play đã tạo cho nó bề mặt tấn công rộng. Trên iOS, mã độc được phân phối thông qua một ứng dụng tiền điện tử có tên “币coin” có sẵn trên App Store của Apple. Ứng dụng che giấu mã độc để vượt qua quy trình xét duyệt của Apple trước khi yêu cầu quyền truy cập vào thư viện ảnh của người dùng. Trên Android, mã độc xuất hiện trong một ứng dụng nhắn tin và sàn giao dịch tiền điện tử tên SOEX, đã được tải hơn 10.000 lần từ Google Play trước khi bị gỡ bỏ. Các biến thể khác được phân phối qua kho ứng dụng bên thứ ba, ứng dụng giả mạo TikTok, ứng dụng cờ bạc và các APK cài bằng tay.
Mã Độc Quét Thư Viện Ảnh để Tìm Cụm Từ Khôi Phục Ví
Sau khi người dùng cấp quyền truy cập vào thư viện ảnh của họ, mã độc đã quét các hình ảnh đã lưu để tìm cụm từ khôi phục ví và các thông tin nhạy cảm khác trước khi tải dữ liệu lên các máy chủ do kẻ tấn công kiểm soát. Khác với nhiều phần mềm đánh cắp thông tin dựa vào theo dõi clipboard hoặc keylogging, SparkKitty tìm kiếm trực tiếp trong thư viện ảnh của người dùng, khiến ảnh chụp màn hình chứa cụm từ khôi phục ví trở thành mục tiêu hàng đầu. Tác nhân đứng sau SparkKitty phân phối các ứng dụng bị gài trojan được ngụy trang như các công cụ tiền điện tử hợp pháp, nền tảng nhắn tin và ứng dụng giải trí, làm tăng đáng kể khả năng cài đặt của những người dùng thiếu cảnh giác.
Các Nhà Nghiên Cứu Khuyến Nghị Lưu Cụm Từ Ví Ngoại Tuyến
Các nhà nghiên cứu khuyến nghị giữ cụm từ khôi phục ví ngoại tuyến thay vì lưu dưới dạng ảnh chụp màn hình, giới hạn quyền truy cập thư viện ảnh chỉ cho các ứng dụng được tin cậy và chỉ tải phần mềm từ các nhà phát triển uy tín. Check Point cảnh báo rằng việc lưu cụm từ khôi phục ví dưới dạng ảnh chụp màn hình có thể khiến tài sản tiền điện tử bị đánh cắp.
Các Chiến Dịch Mã Độc Liên Quan Nhắm Mục Tiêu Người Dùng Tiền Điện Tử
Báo cáo này nối tiếp chuỗi các chiến dịch mã độc nhắm mục tiêu người dùng tiền điện tử. Vào Tháng 3, Google đã công bố chuỗi khai thác DarkSword, triển khai mã độc Ghostblade có khả năng nhắm mục tiêu các sàn giao dịch tiền điện tử lớn và ứng dụng ví trong khi đánh cắp tin nhắn, mật khẩu, ảnh và các dữ liệu khác từ các iPhone dễ bị tổn thương. Cũng trong tháng đó, FBI khởi động một cuộc điều tra sau khi phát hiện một số game phân phối thông qua nền tảng Steam của Valve—including “Chemia,” “PirateFi” và “Tokenova”—có cài mã độc. Vào Tháng 5, startup AI Perplexity đã công khai mã nguồn Bumblebee, một công cụ bảo mật được thiết kế để phát hiện các gói phần mềm, tiện ích mở rộng trình duyệt và cấu hình kết nối AI bị xâm phạm mà không cần thực thi mã độc tiềm ẩn sau một cuộc tấn công chuỗi cung ứng phần mềm ảnh hưởng đến hơn 160 gói dành cho nhà phát triển. Vào Tháng 6, Kaspersky báo cáo rằng kẻ tấn công đang sử dụng Steam Workshop để phân phối các lượt tải Wallpaper Engine độc hại được ngụy trang như hình nền máy tính theo chủ đề anime. Chiến dịch triển khai Lumma và Vidar, các trình đánh cắp thông tin (infostealers) thường được dùng để đánh cắp thông tin đăng nhập trình duyệt và dữ liệu ví tiền điện tử.
FAQ
Mã độc SparkKitty là gì và nhắm mục tiêu người dùng tiền điện tử như thế nào?
SparkKitty là mã độc được Kaspersky phát hiện vào Tháng 6 năm 2025, quét thư viện ảnh của người dùng để tìm các cụm từ seed ví tiền điện tử và các thông tin nhạy cảm khác. Mã độc được phân phối thông qua các ứng dụng bị cài trojan trên App Store của Apple, Google Play và các kho ứng dụng của bên thứ ba, được ngụy trang như các công cụ tiền điện tử hợp pháp, nền tảng nhắn tin và ứng dụng giải trí.
Ứng dụng Android SparkKitty đã được tải xuống bao nhiêu lần trước khi bị gỡ bỏ?
Biến thể Android có tên SOEX, xuất hiện như một ứng dụng nhắn tin và sàn giao dịch tiền điện tử, đã được tải hơn 10.000 lần từ Google Play trước khi bị gỡ bỏ.
Các nhà nghiên cứu khuyến nghị biện pháp bảo mật nào để bảo vệ cụm từ khôi phục ví?
Các nhà nghiên cứu khuyến nghị giữ cụm từ khôi phục ví ngoại tuyến thay vì lưu dưới dạng ảnh chụp màn hình, giới hạn quyền truy cập thư viện ảnh chỉ cho các ứng dụng được tin cậy và chỉ tải phần mềm từ các nhà phát triển uy tín.