SparkKitty zamienia zdjęcia w telefonie w zagrożenie dla bezpieczeństwa kryptowalut

BTC
ETH
LINK
kradzież frazy seedbezpieczeństwo mobilneskanowanie zdjęćSparkKittySparkCatzłośliwe oprogramowanieoprogramowanie szpiegowskie
22 Godzin temuŹródło: crypto.news
SparkKitty zamienia zdjęcia w telefonie w zagrożenie dla bezpieczeństwa kryptowalut

Kampania szpiegowska na urządzenia mobilne znana jako SparkKitty powróciła do uwagi po tym, jak raporty ostrzegły, że zainfekowane aplikacje na iOS i Androida mogą ujawnić frazy odzyskiwania portfela kryptowalut przechowywane w galeriach telefonów.

Podsumowanie

  • SparkKitty kradnie obrazy z galerii, szukając fraz seed portfela, haseł i innych wrażliwych informacji przechowywanych cyfrowo.
  • Złośliwe aplikacje na iOS i Androida trafiły do oficjalnych sklepów, podczas gdy wersje sideloadowane rozszerzyły kampanię.
  • Badacze zalecają przechowywanie seed offline, ograniczone uprawnienia do zdjęć i natychmiastową migrację portfela po podejrzeniu narażenia.

Złośliwe oprogramowanie uzyskuje dostęp do zdjęć, zbiera obrazy i wysyła je na serwery kontrolowane przez atakujących.

Nie jest to jednak nowo odkryte zagrożenie z lipca 2026 roku. Kaspersky opublikował raport techniczny 23 czerwca 2025 roku po znalezieniu SparkKitty w App Store Apple, Google Play i nieoficjalnych kanałach. Niedawny artykuł Cyberint ponownie zwrócił uwagę na tę samą rodzinę złośliwego oprogramowania.

Kampania SparkKitty sięga 2024 roku

Kaspersky powiązał SparkKitty z SparkCat, wcześniejszym złodziejem mobilnym, który używał optycznego rozpoznawania znaków do przeszukiwania zrzutów ekranu w poszukiwaniu fraz seed portfela. SparkKitty używał podobnych metod dostarczania, ale wiele próbek przesyłało obrazy z galerii zamiast wybierać tylko pliki zawierające słowa odzyskiwania.

Badacze znaleźli również powiązany klaster, który używał OCR do wybierania konkretnych obrazów. Złośliwe oprogramowanie może zatem ujawniać hasła, dokumenty tożsamości i kody QR. Kaspersky stwierdził, że "[wierzy]", iż głównym celem były aktywa kryptowalutowe, zauważając jednocześnie, że niektóre próbki nie miały bezpośrednich dowodów.

Kampania działała co najmniej od lutego 2024 roku i była skierowana głównie do Azji Południowo-Wschodniej i Chin. Jak donosił crypto.news w czerwcu 2025 roku, rozprzestrzeniała się poprzez fałszywe narzędzia kryptowalutowe, zmodyfikowane aplikacje społecznościowe, produkty hazardowe i inne aplikacje.

W kwietniu 2026 roku Kaspersky poinformował o nowym wariancie SparkCat w dwóch aplikacjach App Store i jednej aplikacji Google Play. To odkrycie pokazało kontynuację kradzieży galerii opartej na OCR, ale nie potwierdziło, że sam SparkKitty powrócił.

Złośliwe oprogramowanie wykorzystuje uprawnienia do zdjęć do kradzieży danych

Na iOS badacze znaleźli złośliwy kod w zmodyfikowanych frameworkach, które imitowały popularne biblioteki programistyczne, w tym AFNetworking i Alamofire. Inne wersje ukrywały ładunek w zaciemnionym pliku o nazwie libswiftDarwin.dylib lub umieszczały go bezpośrednio w aplikacji.

To podejście różni się od złośliwego oprogramowania, które rejestruje naciśnięcia klawiszy lub zastępuje skopiowane adresy portfeli. Jak donosił crypto.news w czerwcu 2026 roku, Microsoft śledził osobne złośliwe oprogramowanie clipper, które monitorowało schowek, kradło dane uwierzytelniające portfela i obsługiwało polecenia backdoora.

Zainfekowane aplikacje trafiły do oficjalnych sklepów

Kaspersky znalazł na Google Play aplikację do przesyłania wiadomości na Androida z funkcjami wymiany kryptowalut. Aplikacja o nazwie SOEX odnotowała ponad 10 000 instalacji, zanim Google usunął ją po otrzymaniu raportu badacza.

Zespół znalazł również aplikację kryptowalutową na iOS o nazwie 币coin w App Store Apple. Kaspersky powiadomił Apple i zaktualizował swój raport 25 czerwca 2025 roku, informując, że Apple usunął aplikację. Badacze nie ustalili, czy programiści celowo dodali złośliwe oprogramowanie.

Inne wersje rozprzestrzeniają się przez fałszywe strony internetowe, zmodyfikowane aplikacje TikTok, produkty hazardowe oraz bezpośrednio instalowane pakiety Androida. Niektóre kampanie na iPhone'y nadużywały narzędzi do zarządzania przedsiębiorstwem, które pozwalają organizacjom dystrybuować wewnętrzne aplikacje poza publicznym App Store.

Najnowsze raporty nie potwierdzają, że wymienione aplikacje powróciły do oficjalnych sklepów w lipcu 2026 roku. Nie podają również potwierdzonej liczby ofiar ani całkowitych strat kryptowalut. Oryginalne wpisy zostały usunięte, podczas gdy kopie sideloadowane mogą nadal krążyć.

Offline'owe przechowywanie seeda pozostaje główną obroną

Seed phrase zazwyczaj zawiera 12 lub 24 słowa, które mogą przywrócić każdy klucz prywatny powiązany z portfelem self-custody. Każdy, kto uzyska te słowa, może odtworzyć portfel i przenieść jego aktywa. Zmiana hasła aplikacji nie zabezpieczy ujawnionego seed phrase.

Użytkownicy nie powinni przechowywać seed phrase w zrzutach ekranu, albumach w chmurze, szkicach e-mail ani aplikacjach notatek. Poradnik portfeli kryptowalutowych crypto.news 2026 zaleca zapisanie seed phrase na papierze lub nagranie go na metalu, a następnie bezpieczne przechowywanie offline.

Użytkownicy powinni przejrzeć uprawnienia do zdjęć i usunąć dostęp z aplikacji, które go nie potrzebują. Powinni unikać nieoficjalnych sklepów, zmodyfikowanych aplikacji i nieznanych linków do pobierania. Oficjalna lista zmniejsza niektóre ryzyka, ale nie eliminuje potrzeby sprawdzenia dewelopera i wymaganych uprawnień.

Każdy, kto uważa, że SparkKitty ujawniło seed phrase, powinien utworzyć nowy portfel na czystym urządzeniu i natychmiast przenieść pozostałe aktywa. Następnie użytkownik powinien usunąć podejrzaną aplikację, zaktualizować urządzenie i zmienić dane uwierzytelniające przechowywane w obrazach galerii.

Obecne raporty odnowiły ostrzeżenie dotyczące SparkKitty, ale publiczny zapis techniczny śledzi kampanię od ujawnienia Kaspersky'ego w 2025 roku, a nie od nowego odkrycia z lipca 2026.