Зловред SparkKitty сканирует изображения на мобильных устройствах в поисках seed-фраз криптокошельков

Key Takeaways
  • SparkKitty malware distributed through Apple App Store and Google Play targets cryptocurrency users by scanning photos for wallet seed phrases.
  • SOEX Android application containing SparkKitty accumulated over 10,000 downloads before removal from Google Play.
  • Check Point recommends storing cryptocurrency wallet recovery phrases offline rather than as device screenshots or photos.

Вредоносная программа SparkKitty распространялась через App Store Apple, Google Play и сторонние магазины приложений для Android, ориентируясь на пользователей криптовалюты путем сканирования фотографий на предмет сид-фраз для восстановления кошелька, говорится в отчёте Check Point, опубликованном в воскресенье. Злоумышленники используют оптическое распознавание символов (OCR), чтобы искать на зараженных устройствах изображения с сид-фразами криптовалютных кошельков, позволяя извлекать конфиденциальные учетные данные без кейлоггинга и мониторинга буфера обмена. Check Point определила SparkKitty как развитие SparkCat — OCR-ориентированного похитителя, описанного Kaspersky, отметив, что вредонос распространяется через троянизированные приложения, маскирующиеся под криптовалютные сервисы, мессенджеры и развлекательные приложения.

SparkKitty использует OCR, чтобы извлекать учетные данные кошелька из фотографий

После установки приложения запрашивают разрешение на доступ к фотобиблиотеке пользователя, прежде чем постоянно сканировать уже существующие и новые добавленные изображения. Текст, извлеченный с изображений, включая сид-фразы, пароли и данные QR-кодов, передается на инфраструктуру командования и контроля, контролируемую злоумышленниками, вместе с базовой информацией об устройстве, говорится в отчёте. Check Point заявила, что пользователи, которые хранят сид-фразы для восстановления в виде скриншотов или фотографий, сталкиваются с наибольшим риском, потому что наличие сид-фразы дает полный доступ к совместимому криптовалютному кошельку.

iOS-приложение 币coin распространяло вредоносную программу через App Store Apple

На iOS Check Point сообщила, что вредоносная программа была встроена в криптовалютное приложение под названием "币coin", доступное через App Store. Злонамеренная функциональность была скрыта внутри запутанных фреймворков, включая AFNetworking и libswiftDarwin.dylib, что позволяло приложению проходить проверку Apple, говорится в отчёте. Остается неясным, была ли учетная запись разработчика, стоящая за приложением, скомпрометирована или разработчик сознательно участвовал.

Android-приложение SOEX накопило 10 000+ загрузок до удаления

На Android исследователи обнаружили SparkKitty внутри приложения под названием "SOEX", которое позиционировалось как платформа для обмена сообщениями и криптовалютой. Приложение накопило более 10 000 загрузок в Google Play до того, как его удалили, сообщила Check Point. В отчёте говорится, что дополнительные варианты для Android распространялись через сторонние магазины приложений, через sideload APK, модифицированные приложения TikTok и приложения для азартных игр. На устройствах с root некоторые образцы использовали модули фреймворка Xposed для сохранения устойчивости.

Check Point рекомендует хранить сид-фразы для восстановления кошелька офлайн

В отчёте рекомендуется избегать скриншотов сид-фраз для восстановления кошелька, ограничивать доступ к фотобиблиотеке приложениями, которым он действительно необходим, загружать ПО только из доверенных источников и регулярно проверять разрешения приложений. Check Point также советует хранить сид-фразы офлайн — например, на бумаге или в решениях для резервного копирования аппаратных кошельков — а не в фотогалерее устройства.

FAQ

Что делает вредоносная программа SparkKitty на зараженных мобильных устройствах?
SparkKitty использует оптическое распознавание символов (OCR), чтобы сканировать изображения, хранящиеся на зараженных устройствах, на предмет сид-фраз криптовалютных кошельков, паролей и данных QR-кодов. Вредоносная программа запрашивает разрешение на доступ к фотобиблиотеке пользователя и постоянно сканирует уже существующие и новые добавленные изображения, передавая извлеченный текст на инфраструктуру, контролируемую злоумышленниками.

Сколько загрузок накопило SOEX-приложение для Android до удаления?
Приложение SOEX для Android, которое содержало вредоносную программу SparkKitty и выдавалось за платформу для обмена сообщениями и криптовалютой, накопило более 10 000 загрузок в Google Play до того, как его удалили, согласно отчёту Check Point, опубликованному в воскресенье.

Дисклеймер: Информация на этой странице может быть получена из источников третьих сторон и предоставляется только для ознакомления. Она не отражает взгляды или мнения Gate и не является финансовой, инвестиционной или юридической рекомендацией. Торговля виртуальными активами связана с высоким риском. Пожалуйста, не основывайте свои решения исключительно на данных этой страницы. Подробнее смотрите в Дисклеймере.
комментарий
0/400
Нет комментариев