SparkKitty превращает фото в телефоне в угрозу для криптокошелька

BTC
ETH
LINK
кража seed-фразмобильная безопасностьсканирование фотоSparkKittySparkCatвредоносное ПОшпионское ПО
22 Несколько часов назадИсточник: crypto.news
SparkKitty превращает фото в телефоне в угрозу для криптокошелька

Кампания мобильного шпионского ПО, известная как SparkKitty, снова привлекла внимание после сообщений о том, что зараженные приложения для iOS и Android могут раскрывать фразы восстановления криптокошельков, хранящиеся в галереях телефонов.

Резюме

  • SparkKitty крадет изображения из галереи, ища сид-фразы кошельков, пароли и другую конфиденциальную информацию, хранящуюся в цифровом виде.
  • Вредоносные приложения для iOS и Android попали в официальные магазины, а загруженные неофициально версии расширили кампанию.
  • Исследователи советуют хранить сид-фразы офлайн, ограничивать разрешения на доступ к фото и немедленно мигрировать кошелек после подозрения на утечку.

Вредоносное ПО получает доступ к фото, собирает изображения и отправляет их на серверы, контролируемые злоумышленниками.

Однако это не новая угроза, обнаруженная в июле 2026 года. «Лаборатория Касперского» опубликовала технический отчет 23 июня 2025 года после обнаружения SparkKitty в Apple App Store, Google Play и неофициальных каналах. Недавняя статья Cyberint снова привлекла внимание к тому же семейству вредоносных программ.

Кампания SparkKitty началась в 2024 году

«Лаборатория Касперского» связала SparkKitty с SparkCat, более ранним мобильным стилером, который использовал оптическое распознавание символов для поиска сид-фраз кошельков на скриншотах. SparkKitty использовал схожие методы доставки, но многие образцы загружали изображения из галереи, а не выбирали только файлы, содержащие слова восстановления.

Исследователи также обнаружили связанный кластер, который использовал OCR для выбора определенных изображений. Таким образом, вредоносное ПО может раскрывать пароли, удостоверения личности и QR-коды. «Лаборатория Касперского» заявила, что «считает», что основная цель связана с криптоактивами, отметив при этом, что в некоторых образцах не было прямых доказательств.

Кампания действовала как минимум с февраля 2024 года и была нацелена в основном на Юго-Восточную Азию и Китай. Как сообщал crypto.news в июне 2025 года, она распространялась через поддельные криптоинструменты, модифицированные социальные приложения, игровые продукты и другие приложения.

В апреле 2026 года «Лаборатория Касперского» сообщила о новом варианте SparkCat в двух приложениях App Store и одном приложении Google Play. Эта находка показала продолжающееся использование кражи изображений из галереи на основе OCR, но не подтвердила, что сам SparkKitty вернулся.

Вредоносное ПО использует разрешения на доступ к фото для кражи данных

На iOS исследователи нашли вредоносный код внутри модифицированных фреймворков, имитирующих распространенные библиотеки разработки, включая AFNetworking и Alamofire. Другие версии прятали полезную нагрузку в обфусцированном файле с именем libswiftDarwin.dylib или размещали ее непосредственно внутри приложения.

Этот подход отличается от вредоносного ПО, которое записывает нажатия клавиш или заменяет скопированные адреса кошельков. Как сообщал crypto.news в июне 2026 года, Microsoft отслеживала отдельное вредоносное ПО-клиппер, которое следило за буфером обмена, крало учетные данные кошелька и поддерживало команды бэкдора.

Зараженные приложения попали в официальные магазины

«Лаборатория Касперского» обнаружила в Google Play Android-приложение для обмена сообщениями с функциями криптобиржи. Приложение под названием SOEX набрало более 10 000 установок, прежде чем Google удалил его после получения отчета исследователя.

Команда также нашла iOS-приложение для криптовалют под названием 币coin в Apple App Store. «Лаборатория Касперского» уведомила Apple и обновила свой отчет 25 июня 2025 года, сообщив, что Apple удалила приложение. Исследователи не определили, знали ли разработчики о внедрении вредоносного ПО.

Другие версии распространялись через поддельные веб-сайты, модифицированные приложения TikTok, азартные игры и напрямую устанавливаемые пакеты Android. Некоторые кампании против iPhone злоупотребляли инструментами корпоративного обеспечения, которые позволяют организациям распространять внутренние приложения за пределами публичного App Store.

Последние отчеты не подтверждают, что названные приложения вернулись в официальные магазины в июле 2026 года. Также не указано подтвержденное количество жертв или общие потери криптовалюты. Оригинальные списки были удалены, а загруженные боком копии могут все еще распространяться.

Офлайн-хранение seed-фразы остается основной защитой

Seed-фраза обычно содержит 12 или 24 слова, которые могут восстановить все закрытые ключи, связанные с кошельком самостоятельного хранения. Любой, кто получит эти слова, сможет воссоздать кошелек и перевести его активы. Смена пароля приложения не может защитить раскрытую фразу восстановления.

Пользователям не следует хранить seed-фразы в скриншотах, облачных альбомах, черновиках электронной почты или приложениях для заметок. Руководство по кошелькам crypto.news 2026 рекомендует записывать фразу на бумаге или наносить на металл, а затем надежно хранить в офлайне.

Пользователям следует проверять разрешения на доступ к фотографиям и отзывать доступ у приложений, которым он не нужен. Им следует избегать неофициальных магазинов, модифицированных приложений и неизвестных ссылок для загрузки. Официальное размещение снижает некоторые риски, но не устраняет необходимость проверять разработчика и запрашиваемые разрешения.

Любой, кто считает, что SparkKitty раскрыла seed-фразу, должен создать новый кошелек на чистом устройстве и немедленно переместить оставшиеся активы. Затем пользователь должен удалить подозрительное приложение, обновить устройство и сменить учетные данные, хранящиеся в изображениях галереи.

Текущие отчеты возобновили предупреждения о SparkKitty, но публичная техническая запись связывает кампанию с раскрытием Kaspersky в 2025 году, а не с новым открытием в июле 2026 года.