Мобільна шпигунська кампанія, відома як SparkKitty, знову привернула увагу після повідомлень про те, що заражені застосунки для iOS та Android можуть викривати фрази відновлення криптогаманців, збережені в галереях телефонів.
Підсумок
- SparkKitty викрадає зображення з галереї, шукаючи сид-фрази гаманців, паролі та іншу чутливу інформацію, що зберігається в цифровому вигляді.
- Шкідливі застосунки для iOS та Android потрапили в офіційні магазини, а sideloaded-версії ще більше розширили кампанію.
- Дослідники радять зберігати сид-фрази офлайн, обмежувати доступ до фотографій та негайно мігрувати гаманці після підозри на витік.
Шкідливе програмне забезпечення отримує доступ до фотографій, збирає зображення та надсилає їх на сервери, контрольовані зловмисниками.
Однак це не нова загроза, виявлена в липні 2026 року. Kaspersky опублікував технічний звіт 23 червня 2025 року після виявлення SparkKitty в App Store від Apple, Google Play та неофіційних каналах. Нещодавня стаття Cyberint знову привернула увагу до того ж сімейства шкідливих програм.
Кампанія SparkKitty сягає 2024 року
Kaspersky пов'язав SparkKitty з SparkCat, більш раннім мобільним стилером, який використовував оптичне розпізнавання символів для пошуку сид-фраз гаманців у скріншотах. SparkKitty використовував схожі методи доставки, але багато зразків завантажували зображення з галереї, а не вибирали лише файли, що містять відновлювальні слова.
Дослідники також виявили пов'язаний кластер, який використовував OCR для вибору певних зображень. Тому шкідливе програмне забезпечення може викривати паролі, ідентифікаційні документи та QR-коди. Kaspersky заявив, що "вважає", що основною метою були криптоактиви, зазначивши, що деякі зразки не мали прямих доказів.
Кампанія діяла щонайменше з лютого 2024 року і в основному була спрямована на Південно-Східну Азію та Китай. Як повідомляло crypto.news у червні 2025 року, вона поширювалася через фейкові криптоінструменти, модифіковані соціальні застосунки, азартні продукти та інші застосунки.
У квітні 2026 року Kaspersky повідомив про новий варіант SparkCat у двох застосунках App Store та одному застосунку Google Play. Це відкриття показало продовження використання крадіжки з галереї на основі OCR, але не підтвердило, що сам SparkKitty повернувся.
Шкідливе програмне забезпечення використовує дозволи на доступ до фотографій для крадіжки даних
На iOS дослідники виявили шкідливий код у модифікованих фреймворках, які імітували поширені бібліотеки розробників, включаючи AFNetworking та Alamofire. Інші версії ховали корисне навантаження в обфускованому файлі під назвою libswiftDarwin.dylib або розміщували його безпосередньо в застосунку.
Цей підхід відрізняється від шкідливих програм, які записують натискання клавіш або замінюють скопійовані адреси гаманців. Як повідомляло crypto.news у червні 2026 року, Microsoft відстежував окреме шкідливе програмне забезпечення-кліпер, яке стежило за буфером обміну, викрадало облікові дані гаманців і підтримувало команди бекдорів.
Заражені застосунки потрапили в офіційні магазини
Kaspersky виявив Android-застосунок для обміну повідомленнями з функціями криптообміну в Google Play. Застосунок під назвою SOEX зафіксував понад 10 000 встановлень, перш ніж Google видалив його після отримання звіту дослідника.
Команда також виявила iOS-застосунок для криптовалют під назвою 币coin в App Store від Apple. Kaspersky повідомив Apple і оновив свій звіт 25 червня 2025 року, зазначивши, що Apple видалила застосунок. Дослідники не визначили, чи розробники свідомо додали шкідливе програмне забезпечення.
Інші версії поширювалися через фейкові веб-сайти, модифіковані застосунки TikTok, азартні продукти та безпосередньо встановлені Android-пакети. Деякі кампанії для iPhone зловживали інструментами корпоративного розгортання, які дозволяють організаціям поширювати внутрішні застосунки поза публічним App Store.
Останні звіти не підтверджують, що названі застосунки повернулися в офіційні магазини в липні 2026 року. Вони також не надають підтвердженої кількості постраждалих або загальних збитків у криптовалюті. Оригінальні списки було видалено, а sideloaded копії можуть досі поширюватися.
Офлайн-зберігання seed-фрази залишається головним захистом
Seed-фраза зазвичай містить 12 або 24 слова, які можуть відновити всі приватні ключі, пов'язані з гаманцем самозберігання. Будь-хто, хто отримає ці слова, може відтворити гаманець і переказати його активи. Зміна пароля застосунку не може захистити розкриту фразу відновлення.
Користувачам не слід зберігати seed-фрази в скріншотах, хмарних альбомах, чернетках електронної пошти або застосунках для нотаток. Посібник crypto.news 2026 року з гаманців рекомендує записувати фразу на папері або металі, а потім зберігати її в безпечному офлайн-місці.
Користувачам слід переглянути дозволи на доступ до фото та видалити доступ для застосунків, які цього не потребують. Їм слід уникати неофіційних магазинів, модифікованих застосунків і невідомих посилань для завантаження. Офіційний список знижує деякі ризики, але не усуває необхідності перевіряти розробника та запитувані дозволи.
Будь-хто, хто вважає, що SparkKitty розкрив seed-фразу, повинен створити новий гаманець на чистому пристрої та негайно переказати активи. Потім користувач повинен видалити підозрілий застосунок, оновити пристрій і змінити облікові дані, збережені в зображеннях галереї.
Поточні звіти відновили попередження щодо SparkKitty, але публічний технічний запис простежує кампанію до розкриття Kaspersky у 2025 році, а не до нового відкриття в липні 2026 року.






