SparkKitty 恶意软件从 iPhone 和安卓照片中窃取加密货币助记词

Key Takeaways
  • SparkKitty 恶意软件入侵了苹果的 App Store 和 Google Play,使用光学字符识别扫描照片库,寻找加密货币钱包的恢复短语。
  • SparkKitty 在 iOS 应用 币coin 和安卓应用 SOEX 内运行;这两款应用在被移除之前,已在 Google Play 上实现超过 10,000 次下载。
  • 两款官方商店应用均已下架;其变体通过第三方商店、侧载安装器以及修改后的 TikTok 克隆版传播。

检查点周日发布了对 SparkKitty 的分析。这是一种跨平台恶意软件,已潜入苹果 App Store 和谷歌 Play,并使用光学字符识别扫描用户的照片库,以寻找加密货币钱包的恢复短语。卡巴斯基在 2024 年初发现了该恶意软件,并在 2025 年 6 月进行了公开披露,将其认定为 SparkCat 偷窃程序的直接演进。该恶意软件在 iOS 应用 币coin 与 Android 应用 SOEX 内运行,后者在被移除前曾在 Google Play 上超过 10,000 次下载。不过检查点或卡巴斯基均未公布受害者数量或损失数据。

SparkKitty 使用光学字符识别扫描照片库

在 iOS 上,载荷位于一个名为 币coin 的加密货币应用中,该应用在 App Store 上架,并通过在混淆框架中隐藏其功能以躲过苹果的审核。检查点表示,目前仍不清楚该开发者账号是否已被攻破,或是否存在共谋。Android 版本则出现在 SOEX 中,这款应用被包装成一款带有加密货币交易功能的信使应用,在被下架前曾在 Google Play 上超过 10,000 次下载。

一旦获得相册访问权限,SparkKitty 就会监控图片目录,并借助内置文本识别库定期扫描其中内容,寻找可读文本,例如截图里的恢复短语、密码以及 QR 码。无论它发现了什么,都会连同设备标识符一起发送到指挥与控制服务器。两款应用商店中的官方应用均已下架;检查点公布的指标列表中包含日期为 2025 年 6 月的条目,以及来自 2026 年 4 月更新项。

恶意软件通过官方应用商店与修改版应用传播

变体也通过第三方商店以及侧载安装程序传播,其中包括被修改的 TikTok 克隆版和赌博应用,并通过 Xposed 框架模块在已获得 root 权限的设备上保持持久化。卡巴斯基研究员 Sergey Puzan 表示,在一份被感染的 TikTok 构建中,登录期间还会在受害者个人资料里嵌入指向可疑商店的链接。

检查点将该活动归因于多项技术,包括通过已获授权的应用商店投放恶意应用,以及收集已存储的应用数据。2026 年 4 月,另一款 SparkCat 变体出现在 iOS 和 Android 应用中,继续瞄准相同的恢复短语图片。

卡巴斯基与检查点研究人员详细披露恶意软件运作方式

卡巴斯基研究员 Dmitry Kalinin 在恶意软件被披露时表示:“攻击者可能随后会尝试在图片中查找各种机密数据,例如加密货币钱包的恢复短语,从而访问受害者的资产。”根据检查点与卡巴斯基的说法,SparkKitty 是 SparkCat 的直接演进。SparkCat 是更早期的信息窃取程序,至少自 2024 年 3 月起就一直在扫描图片图库。

常见问题

SparkKitty 恶意软件在 iOS 和 Android 设备上做了什么?

SparkKitty 使用光学字符识别扫描用户的照片库,以查找保存在截图中的加密货币钱包恢复短语、密码和 QR 码,然后将数据发送到指挥与控制服务器。

SparkKitty 是如何进入苹果 App Store 和谷歌 Play 的?

该恶意软件通过使用混淆框架,将其隐藏在 iOS 应用 币coin 中以绕过苹果审核;并隐藏在 Android 应用 SOEX 中。该应用被包装为一款带有加密货币交易功能的信使应用,在被移除前曾在 Google Play 上获得超过 10,000 次下载。

免责声明:本页面信息可能来自第三方,仅供参考,不代表 Gate 的观点或意见,亦不构成任何财务、投资或法律建议。数字资产交易风险较高,请勿仅依赖本页面信息作出决策。具体内容详见声明
评论
0/400
暂无评论