Кратко
- SparkKitty сканировал библиотеки фотографий пользователей на наличие сид-фраз криптокошельков и другой конфиденциальной информации.
- Вредоносное ПО распространялось через вредоносные приложения в Apple App Store, Google Play и сторонних магазинах приложений.
- Исследователи предупреждают, что хранение фраз восстановления кошелька в виде скриншотов может привести к краже криптоактивов.
Новый отчет компании по кибербезопасности Check Point подробно описывает, как кампания вредоносного ПО SparkKitty нацеливалась на пользователей криптовалют, сканируя фотографии, хранящиеся на зараженных устройствах Android и iPhone, на предмет фраз восстановления кошельков и другой конфиденциальной информации.
Впервые обнаруженный компанией Kaspersky в июне 2025 года, анализ Check Point подробно описал, как вредоносное ПО распространялось через Apple App Store, Google Play и сторонние магазины приложений.
«Что делает SparkKitty особенно заметным, так это его присутствие как в Apple App Store, так и в Google Play, что дает ему широкую поверхность атаки», — написали в Check Point. «Угроза, стоящая за SparkKitty, распространяла троянизированные приложения, замаскированные под легитимные криптовалютные инструменты, платформы обмена сообщениями и даже развлекательные приложения, что значительно увеличивало вероятность установки ничего не подозревающими пользователями».
После того как пользователи предоставляли доступ к своим библиотекам фотографий, вредоносное ПО сканировало сохраненные изображения на наличие фраз восстановления кошельков и другой конфиденциальной информации, а затем загружало данные на серверы, контролируемые злоумышленниками.
На iOS SparkKitty распространялся через криптовалютное приложение под названием «币coin», которое было доступно в Apple App Store. Check Point сообщил, что приложение скрывало свой вредоносный код, чтобы обойти процесс проверки Apple, прежде чем запросить доступ к библиотекам фотографий пользователей. На Android вредоносное ПО появилось в приложении для обмена сообщениями и криптовалютами под названием SOEX, которое было загружено более 10 000 раз из Google Play, прежде чем было удалено. Другие варианты распространялись через сторонние магазины приложений, поддельные приложения TikTok, приложения для азартных игр и загружаемые APK-файлы.
В отличие от многих информационных воров, которые полагаются на мониторинг буфера обмена или кейлоггинг, SparkKitty напрямую искал библиотеки фотографий пользователей, делая скриншоты фраз восстановления кошельков основной целью.
Исследователи рекомендуют хранить фразы восстановления кошельков в автономном режиме, а не в виде скриншотов, ограничивать разрешения на доступ к библиотеке фотографий только доверенными приложениями и загружать программное обеспечение только от надежных разработчиков.
Отчет следует за серией кампаний вредоносного ПО, нацеленных на пользователей криптовалют. В марте Google раскрыла цепочку эксплойтов DarkSword, которая развернула вредоносное ПО Ghostblade, способное атаковать крупные криптовалютные биржи и приложения-кошельки, а также красть сообщения, пароли, фотографии и другие данные с уязвимых iPhone. В том же месяце ФБР начало расследование после того, как несколько игр, распространяемых через платформу Steam от Valve, включая «Chemia», «PirateFi» и «Tokenova», были обнаружены с установленным вредоносным ПО.
В мае AI-стартап Perplexity опубликовал в открытом доступе Bumblebee, инструмент безопасности, предназначенный для обнаружения скомпрометированных программных пакетов, расширений браузера и конфигураций AI-коннекторов без выполнения потенциально вредоносного кода после атаки на цепочку поставок программного обеспечения, затронувшей более 160 пакетов разработчиков.
В июне «Лаборатория Касперского» сообщила, что злоумышленники использовали Steam Workshop для распространения вредоносных загрузок Wallpaper Engine, замаскированных под обои в стиле аниме. Кампания развернула инфостилеры Lumma и Vidar — вредоносное ПО, обычно используемое для кражи учетных данных браузера и данных криптовалютных кошельков.







