Malware SparkKitty telah didistribusikan melalui App Store Apple, Google Play, dan toko aplikasi Android pihak ketiga, menargetkan pengguna mata uang kripto dengan memindai foto untuk frasa pemulihan dompet, menurut laporan Check Point yang diterbitkan pada Minggu. Malware ini menggunakan pengenalan karakter optik (OCR) untuk mencari gambar yang tersimpan di perangkat yang terinfeksi untuk frasa seed dompet mata uang kripto, sehingga memungkinkan penyerang mengekstrak kredensial sensitif tanpa pencatatan penekanan tombol atau pemantauan clipboard. Check Point mengidentifikasi SparkKitty sebagai evolusi SparkCat, pencuri berbasis OCR yang didokumentasikan oleh Kaspersky, dengan catatan malware menyebar melalui aplikasi trojan yang menyamar sebagai layanan mata uang kripto, platform perpesanan, dan aplikasi hiburan.
SparkKitty Menggunakan OCR untuk Mengekstrak Kredensial Dompet dari Foto
Setelah terpasang, aplikasi meminta izin untuk mengakses perpustakaan foto pengguna sebelum melakukan pemindaian berkelanjutan terhadap gambar yang sudah ada dan gambar yang baru ditambahkan. Teks yang diekstrak dari gambar, termasuk frasa seed dompet, kata sandi, dan data kode QR, dikirim ke infrastruktur command-and-control yang dikendalikan penyerang bersama dengan informasi dasar perangkat, menurut laporan tersebut. Check Point menyatakan bahwa pengguna yang menyimpan frasa pemulihan dompet sebagai tangkapan layar atau foto menghadapi paparan paling besar, karena kepemilikan frasa seed memungkinkan akses penuh ke dompet mata uang kripto yang kompatibel.
Malware Berdistribusi Melalui Aplikasi iOS “币coin” di App Store Apple
Di iOS, Check Point mengatakan malware tertanam dalam aplikasi terkait mata uang kripto bernama “币coin” yang tersedia melalui App Store. Fungsionalitas berbahaya disembunyikan di dalam kerangka kerja yang diobfuskasi, termasuk AFNetworking dan libswiftDarwin.dylib, sehingga memungkinkan aplikasi melewati proses peninjauan Apple, menurut laporan tersebut. Masih belum jelas apakah akun pengembang di balik aplikasi tersebut disusupi atau terlibat secara sengaja.
Android: Aplikasi SOEX Mengumpulkan 10.000+ Unduhan Sebelum Dihapus
Di Android, peneliti menemukan SparkKitty di dalam aplikasi bernama “SOEX” yang menampilkan dirinya sebagai platform perpesanan dan pertukaran mata uang kripto. Aplikasi tersebut mengumpulkan lebih dari 10.000 unduhan di Google Play sebelum dihapus, menurut Check Point. Laporan tersebut menyatakan varian Android tambahan didistribusikan melalui toko aplikasi pihak ketiga, APK yang dimuat samping (sideloaded), aplikasi TikTok yang dimodifikasi, dan aplikasi perjudian. Pada perangkat yang di-root, beberapa sampel menggunakan modul kerangka kerja Xposed untuk menjaga persistensi.
Check Point Merekomendasikan Penyimpanan Offline untuk Frasa Pemulihan Dompet
Laporan tersebut merekomendasikan agar menghindari tangkapan layar frasa pemulihan dompet, membatasi izin perpustakaan foto hanya untuk aplikasi yang memerlukannya, mengunduh perangkat lunak hanya dari sumber tepercaya, serta meninjau izin aplikasi secara berkala. Check Point juga menyarankan menyimpan frasa pemulihan secara offline, misalnya di kertas atau solusi pencadangan hardware wallet, alih-alih menyimpannya di galeri foto perangkat.
FAQ
Apa yang dilakukan malware SparkKitty pada perangkat seluler yang terinfeksi?
SparkKitty menggunakan pengenalan karakter optik (OCR) untuk memindai gambar yang tersimpan di perangkat yang terinfeksi bagi frasa seed dompet mata uang kripto, kata sandi, dan data kode QR. Malware meminta izin untuk mengakses perpustakaan foto pengguna dan melakukan pemindaian berkelanjutan terhadap gambar yang sudah ada serta gambar yang baru ditambahkan, lalu mengirim teks hasil ekstraksi ke infrastruktur yang dikendalikan penyerang.
Berapa jumlah unduhan yang dikumpulkan aplikasi Android SOEX sebelum dihapus?
Aplikasi Android SOEX, yang memuat malware SparkKitty dan menampilkan dirinya sebagai platform perpesanan dan pertukaran mata uang kripto, mengumpulkan lebih dari 10.000 unduhan di Google Play sebelum dihapus, menurut laporan Check Point yang diterbitkan pada Minggu.