O malware SparkKitty foi distribuído através da App Store da Apple, do Google Play e de lojas de aplicações Android de terceiros, visando utilizadores de criptomoedas ao digitalizar fotografias para encontrar frases de recuperação de carteiras, segundo um relatório da Check Point publicado domingo. O malware utiliza reconhecimento ótico de caracteres (OCR) para procurar, nas imagens armazenadas em dispositivos infetados, frases-semente de carteiras de criptomoedas, permitindo aos atacantes extrair credenciais sensíveis sem registo de teclas nem monitorização da área de transferência. A Check Point identificou o SparkKitty como uma evolução do SparkCat, um rouba-informações baseado em OCR documentado pela Kaspersky, salientando que o malware se propaga através de aplicações trojanizadas que se fazem passar por serviços de criptomoedas, plataformas de mensagens e aplicações de entretenimento.
SparkKitty usa OCR para extrair credenciais da carteira a partir de fotografias
Após a instalação, as aplicações solicitam permissão para aceder à biblioteca de fotografias de um utilizador antes de fazerem, de forma contínua, varrimentos às imagens existentes e às adicionadas de novo. O texto extraído das imagens, incluindo frases-semente de carteiras, palavras-passe e dados de códigos QR, é enviado para uma infraestrutura de comando e controlo controlada pelo atacante juntamente com informação básica do dispositivo, segundo o relatório. A Check Point afirmou que os utilizadores que guardam frases de recuperação da carteira como capturas de ecrã ou fotografias enfrentam a maior exposição, porque a posse de uma frase-semente permite acesso completo a uma carteira de criptomoedas compatível.
Malware distribuído em iOS através da App Store: App 币coin
No iOS, a Check Point disse que o malware estava incorporado numa aplicação relacionada com criptomoedas chamada "币coin" que estava disponível através da App Store. A funcionalidade maliciosa foi dissimulada em estruturas ofuscadas, incluindo AFNetworking e libswiftDarwin.dylib, permitindo à aplicação passar o processo de revisão da Apple, segundo o relatório. Continua por esclarecer se a conta do programador por detrás da aplicação foi comprometida ou se estava envolvida de forma consciente.
No Android, a app SOEX acumulou mais de 10,000 downloads antes de ser removida
No Android, os investigadores identificaram o SparkKitty dentro de uma aplicação chamada "SOEX", que se apresentava como uma plataforma de mensagens e de troca de criptomoedas. A aplicação acumulou mais de 10,000 downloads no Google Play antes de ser removida, segundo a Check Point. O relatório referiu que variantes adicionais de Android foram distribuídas através de lojas de aplicações de terceiros, APKs carregados à parte (sideloaded), aplicações TikTok modificadas e aplicações de jogo. Em dispositivos com acesso root, algumas amostras usaram módulos da framework Xposed para manter a persistência.
A Check Point recomenda armazenamento offline para frases de recuperação da carteira
O relatório recomenda evitar capturas de ecrã de frases de recuperação de carteiras, restringir as permissões da biblioteca de fotografias apenas às aplicações que delas necessitem, descarregar software apenas de fontes fidedignas e rever regularmente as permissões das aplicações. A Check Point aconselha ainda a guardar as frases de recuperação offline, como em papel ou em soluções de cópia de segurança de carteiras de hardware, em vez de na galeria de fotografias do dispositivo.
FAQ
O que faz o malware SparkKitty em dispositivos móveis infetados?
O SparkKitty usa reconhecimento ótico de caracteres (OCR) para digitalizar imagens armazenadas em dispositivos infetados à procura de frases-semente de carteiras de criptomoedas, palavras-passe e dados de códigos QR. O malware solicita permissão para aceder à biblioteca de fotografias de um utilizador e faz a varredura contínua de imagens existentes e adicionadas de novo, transmitindo o texto extraído para uma infraestrutura controlada pelo atacante.
Quantos downloads acumulou a app Android SOEX antes de ser removida?
A aplicação Android SOEX, que continha o malware SparkKitty e se apresentava como uma plataforma de mensagens e de troca de criptomoedas, acumulou mais de 10,000 downloads no Google Play antes de ser removida, segundo o relatório da Check Point publicado domingo.