Коротко

  • SparkKitty сканував фотобібліотеки користувачів на наявність резервних фраз для криптогаманців та іншої чутливої інформації.
  • Шкідливе програмне забезпечення поширювалося через шкідливі застосунки в Apple App Store, Google Play та сторонніх магазинах застосунків.
  • Дослідники попереджають, що зберігання резервних фраз для відновлення гаманця у вигляді скріншотів може наражати криптоактиви на крадіжку.

Новий звіт від компанії з кібербезпеки Check Point детально описує, як кампанія шкідливого програмного забезпечення SparkKitty націлювалася на користувачів криптовалют, скануючи фотографії, збережені на заражених пристроях Android та iPhone, на наявність резервних фраз для відновлення гаманця та іншої чутливої інформації.

Вперше виявлений компанією Kaspersky у червні 2025 року, аналіз Check Point детально описав, як шкідливе програмне забезпечення поширювалося через Apple App Store, Google Play та сторонні магазини застосунків.

«Що робить SparkKitty особливо помітним, так це його присутність як в Apple App Store, так і в Google Play, що забезпечує широку поверхню атаки», — написав Check Point. «Загрозливий суб'єкт, що стоїть за SparkKitty, поширював троянізовані застосунки, замасковані під легітимні криптовалютні інструменти, платформи обміну повідомленнями та навіть розважальні застосунки, що значно підвищувало ймовірність встановлення нічого не підозрюючими користувачами».

Після того, як користувачі надавали доступ до своїх фотобібліотек, шкідливе програмне забезпечення сканувало збережені зображення на наявність резервних фраз для відновлення гаманця та іншої чутливої інформації, перш ніж завантажувати дані на сервери, контрольовані зловмисниками.

На iOS SparkKitty поширювався через криптовалютний застосунок під назвою «币coin», який був доступний в Apple App Store. Check Point заявив, що застосунок приховував свій шкідливий код, щоб обійти процес перевірки Apple, перш ніж запитувати доступ до фотобібліотек користувачів. На Android шкідливе програмне забезпечення з'явилося в застосунку для обміну повідомленнями та криптовалютної біржі під назвою SOEX, який був завантажений понад 10 000 разів з Google Play, перш ніж був видалений. Інші варіанти поширювалися через сторонні магазини застосунків, фейкові застосунки TikTok, азартні ігри та бічне завантаження APK.

На відміну від багатьох викрадачів інформації, які покладаються на моніторинг буфера обміну або кейлогінг, SparkKitty безпосередньо шукав у фотобібліотеках користувачів, що робило скріншоти резервних фраз для відновлення гаманця основною ціллю.

Дослідники рекомендують зберігати резервні фрази для відновлення гаманця в офлайн-режимі, а не у вигляді скріншотів, обмежувати дозволи на доступ до фотобібліотеки лише для довірених застосунків і завантажувати програмне забезпечення лише від авторитетних розробників.