摘要

  • SparkKitty 掃描用戶的相片庫,尋找加密貨幣錢包助記詞和其他敏感資訊。
  • 該惡意軟體透過蘋果 App Store、Google Play 和第三方應用商店中的惡意應用程式進行散佈。
  • 研究人員警告,將錢包恢復短語儲存為螢幕截圖可能使加密資產面臨被盜風險。

網路安全公司 Check Point 的一份新報告詳細說明了 SparkKitty 惡意軟體活動如何針對加密貨幣用戶,透過掃描受感染 Android 和 iPhone 裝置上儲存的照片,尋找錢包恢復短語和其他敏感資訊。

該惡意軟體最初由卡巴斯基於 2025 年 6 月發現,Check Point 的分析詳細說明了該惡意軟體如何透過蘋果 App Store、Google Play 和第三方應用商店進行散佈。

「SparkKitty 特別值得注意的一點是,它同時出現在蘋果 App Store 和 Google Play 上,從而擁有廣泛的攻擊面,」Check Point 寫道。「SparkKitty 背後的威脅行為者散佈了偽裝成合法加密貨幣工具、訊息平台甚至娛樂應用程式的木馬化應用程式,大大增加了不知情用戶安裝的可能性。」

在用戶授予其照片庫存取權限後,該惡意軟體會掃描儲存的影像,尋找錢包恢復短語和其他敏感資訊,然後將資料上傳到攻擊者控制的伺服器。

在 iOS 上,SparkKitty 透過一款名為「幣coin」的加密貨幣應用程式進行散佈,該應用程式可在蘋果 App Store 上取得。Check Point 表示,該應用程式隱藏了其惡意程式碼以規避蘋果的審查流程,然後才要求存取用戶的照片庫。在 Android 上,該惡意軟體出現在一款名為 SOEX 的訊息和加密貨幣交易應用程式中,該應用程式在被移除前已從 Google Play 被下載超過 10,000 次。其他變種則透過第三方應用商店、假冒 TikTok 應用程式、賭博應用程式和側載 APK 進行散佈。

與許多依賴剪貼簿監控或鍵盤記錄的資訊竊取器不同,SparkKitty 直接搜尋用戶的照片庫,使得錢包恢復短語的螢幕截圖成為主要目標。

研究人員建議將錢包恢復短語離線保存,而不是儲存為螢幕截圖,將照片庫權限限制為僅信任的應用程式,並僅從信譽良好的開發者處下載軟體。

這份報告是在一系列針對加密貨幣用戶的惡意軟體攻擊之後發布的。今年三月,Google揭露了DarkSword漏洞利用鏈,該鏈部署了能夠針對主要加密貨幣交易所和錢包應用程式的Ghostblade惡意軟體,同時從易受攻擊的iPhone中竊取訊息、密碼、照片和其他資料。同月,在Valve的Steam平台上分發的幾款遊戲——包括「Chemia」、「PirateFi」和「Tokenova」——被發現安裝了惡意軟體後,FBI展開了調查

今年五月,AI新創公司Perplexity開源了Bumblebee,這是一款安全工具,旨在檢測受感染的軟體套件、瀏覽器擴充功能和AI連接器配置,而無需執行潛在的惡意程式碼。此前發生的一起軟體供應鏈攻擊影響了超過160個開發者套件。

今年六月,卡巴斯基報告稱,攻擊者利用Steam工作坊分發偽裝成動漫主題桌布的惡意Wallpaper Engine下載。該活動部署了Lumma和Vidar資訊竊取器,這些惡意軟體常用於竊取瀏覽器憑證和加密貨幣錢包資料。