Phần mềm độc hại SparkKitty quét ảnh trên điện thoại để tìm cụm từ hạt giống của ví tiền điện tử

Phần mềm độc hại SparkKitty đã được phân phối thông qua App Store của Apple, Google Play và các kho ứng dụng Android bên thứ ba, nhắm mục tiêu người dùng tiền điện tử bằng cách quét ảnh để tìm cụm từ khôi phục ví, theo báo cáo của Check Point được công bố vào Chủ nhật. Phần mềm độc hại sử dụng nhận dạng ký tự quang học (OCR) để tìm kiếm các hình ảnh được lưu trên thiết bị bị nhiễm chứa cụm từ hạt giống ví tiền điện tử, cho phép kẻ tấn công trích xuất thông tin đăng nhập nhạy cảm mà không cần ghi lại phím (keystroke logging) hoặc giám sát clipboard. Check Point xác định SparkKitty là một phiên bản phát triển của SparkCat, một mã đánh cắp dựa trên OCR được Kaspersky ghi nhận, đồng thời cho biết phần mềm độc hại lây lan thông qua các ứng dụng bị gài Trojan giả mạo dịch vụ tiền điện tử, nền tảng nhắn tin và ứng dụng giải trí.

SparkKitty Dùng OCR để Trích Xuất Thông Tin Ví Từ Ảnh

Sau khi cài đặt, các ứng dụng yêu cầu quyền truy cập thư viện ảnh của người dùng trước khi liên tục quét các hình ảnh hiện có và hình ảnh mới được thêm vào. Theo báo cáo, văn bản trích xuất từ ảnh, bao gồm cụm từ hạt giống ví, mật khẩu và dữ liệu mã QR, được gửi tới hạ tầng điều khiển và chỉ huy (command-and-control infrastructure) do kẻ tấn công quản lý cùng với thông tin cơ bản về thiết bị. Check Point cho biết người dùng lưu cụm từ khôi phục ví dưới dạng ảnh chụp màn hình hoặc ảnh đã lưu sẽ phải đối mặt với rủi ro lớn nhất, vì việc sở hữu cụm từ hạt giống sẽ cho phép truy cập đầy đủ vào một ví tiền điện tử tương thích.

Ứng dụng iOS 币coin Phân Phối Mã Độc Hại Qua App Store của Apple

Trên iOS, Check Point cho biết mã độc được nhúng trong một ứng dụng liên quan đến tiền điện tử có tên “币coin”, có sẵn trên App Store. Chức năng độc hại được che giấu trong các khung (framework) bị làm rối, bao gồm AFNetworking và libswiftDarwin.dylib, giúp ứng dụng vượt qua quy trình rà soát của Apple, theo báo cáo. Hiện vẫn chưa rõ liệu tài khoản nhà phát triển đứng sau ứng dụng có bị xâm phạm hay cố ý tham gia hay không.

Ứng dụng Android SOEX Tích Lũy 10.000+ Lượt Tải Trước Khi Bị Gỡ Bỏ

Trên Android, các nhà nghiên cứu phát hiện SparkKitty nằm trong một ứng dụng có tên “SOEX”, tự giới thiệu là nền tảng nhắn tin và sàn giao dịch tiền điện tử. Theo Check Point, ứng dụng đã tích lũy hơn 10.000 lượt tải trên Google Play trước khi bị gỡ bỏ. Báo cáo cho biết các biến thể Android bổ sung được phân phối qua các kho ứng dụng bên thứ ba, các APK cài ngoài (sideloaded), ứng dụng TikTok đã bị sửa đổi và các ứng dụng cờ bạc. Trên các thiết bị đã root, một số mẫu sử dụng module khung Xposed để duy trì khả năng tồn tại (persistence).

Check Point Khuyến Nghị Lưu Ngoại Tuyến Cho Cụm Từ Khôi Phục Ví

Báo cáo khuyến nghị tránh chụp ảnh màn hình cụm từ khôi phục ví, hạn chế quyền truy cập thư viện ảnh chỉ cho những ứng dụng thực sự cần chúng, chỉ tải phần mềm từ các nguồn đáng tin cậy và thường xuyên rà soát quyền của ứng dụng. Check Point cũng khuyên nên lưu cụm từ khôi phục ngoại tuyến, chẳng hạn trên giấy hoặc trong các giải pháp sao lưu ví phần cứng, thay vì lưu trong thư viện ảnh của thiết bị.

FAQ

Mã độc SparkKitty làm gì trên các thiết bị di động bị nhiễm?
SparkKitty sử dụng nhận dạng ký tự quang học (OCR) để quét ảnh được lưu trên thiết bị bị nhiễm nhằm tìm cụm từ hạt giống ví, mật khẩu và dữ liệu mã QR của tiền điện tử. Mã độc yêu cầu quyền truy cập thư viện ảnh của người dùng và liên tục quét các hình ảnh hiện có lẫn hình ảnh mới được thêm vào, rồi gửi văn bản trích xuất tới hạ tầng do kẻ tấn công kiểm soát.

Ứng dụng Android SOEX đã tích lũy bao nhiêu lượt tải trước khi bị gỡ bỏ?
Theo báo cáo của Check Point được công bố vào Chủ nhật, ứng dụng Android SOEX—chứa mã độc SparkKitty và tự giới thiệu là nền tảng nhắn tin cũng như sàn giao dịch tiền điện tử—đã tích lũy hơn 10.000 lượt tải trên Google Play trước khi bị gỡ bỏ.

Tuyên bố miễn trừ trách nhiệm: Thông tin trên trang này có thể đến từ các nguồn bên thứ ba và chỉ mang tính chất tham khảo. Thông tin này không phản ánh quan điểm hoặc ý kiến của Gate và không cấu thành bất kỳ lời khuyên tài chính, đầu tư hoặc pháp lý nào. Giao dịch tài sản ảo tiềm ẩn rủi ro cao. Vui lòng không chỉ dựa vào thông tin trên trang này khi đưa ra quyết định. Để biết thêm chi tiết, vui lòng xem Tuyên bố miễn trừ trách nhiệm.
Bình luận
0/400
Không có bình luận