Theo hãng bảo mật Check Point, vào ngày 27 tháng 7, phần mềm độc hại SparkKitty đã được phát hiện nhúng trong các ứng dụng iOS và Android trên Apple App Store, Google Play và các kho ứng dụng Android của bên thứ ba. Phần mềm độc hại đa nền tảng này sử dụng nhận dạng ký tự quang học (OCR) để quét ảnh trong thư viện ảnh của người dùng, trích xuất cụm từ hạt giống ví tiền điện tử, mật khẩu và mã QR, sau đó tải lên dữ liệu bị đánh cắp kèm thông tin thiết bị tới các máy chủ từ xa.
Kẻ tấn công đã ngụy trang SparkKitty thành các dịch vụ crypto, công cụ chat và ứng dụng giải trí, yêu cầu quyền truy cập thư viện ảnh trước khi liên tục quét các ảnh đã có và ảnh mới. Các mẫu được xác định bao gồm ứng dụng “CoinCoin” trên iOS và ứng dụng “SOEX” trên Android, đã vượt quá 10.000 lượt tải xuống trước khi bị gỡ bỏ. Các biến thể khác đã lan rộng qua các kho ứng dụng bên thứ ba, các phiên bản TikTok đã bị chỉnh sửa và một số ứng dụng cờ bạc, trong đó có ứng dụng vẫn duy trì khả năng tồn tại trên thiết bị đã root thông qua các mô-đun Xposed. Check Point khuyến cáo người dùng lưu cụm từ hạt giống ở chế độ ngoại tuyến, tránh chụp màn hình hoặc chụp ảnh các cụm từ khôi phục và thường xuyên rà soát các quyền truy cập camera và thư viện ảnh của ứng dụng.