28 Липня, 2026
SparkKitty перетворює фотографії телефону на загрозу безпеці криптогаманця thumbnail
Бізнес

SparkKitty перетворює фотографії телефону на загрозу безпеці криптогаманця

«Кампанія мобільного шпигунського програмного забезпечення, відома як SparkKitty, знову привернула увагу після повідомлень про те, що заражені програми для iOS і Android можуть розкрити фрази відновлення крипто-гаманця, які зберігаються в телефонних галереях. Резюме SparkKitty викрадає зображення з галереї, шукаючи початкові фрази гаманця, паролі та іншу конфіденційну інформацію, що зберігається в цифровому вигляді. Шкідливі програми для iOS і Android досягли офіційних магазинів», — пишуть на: www.crypto.news

Кампанія мобільного шпигунського програмного забезпечення, відома як SparkKitty, знову привернула увагу після повідомлень про те, що заражені програми для iOS і Android можуть розкрити фрази відновлення крипто-гаманця, які зберігаються в телефонних галереях.

Резюме

  • SparkKitty викрадає зображення з галереї, шукаючи початкові фрази гаманця, паролі та іншу конфіденційну інформацію, що зберігається в цифровому вигляді.
  • Шкідливі програми для iOS та Android потрапили в офіційні магазини, а завантажені версії ще більше розширили кампанію.
  • Дослідники радять офлайн-початкове зберігання, обмежені дозволи на фотографії та негайну міграцію гаманця після підозри на виявлення.

Зловмисне програмне забезпечення отримує доступ до фотографій, збирає зображення та надсилає їх на контрольовані зловмисниками сервери.

Однак це не нещодавно виявлена ​​загроза липня 2026 року. Kaspersky опублікував технічний звіт 23 червня 2025 року, знайшовши SparkKitty в Apple App Store, Google Play і неофіційних каналах. Нещодавня стаття Cyberint знову привернула увагу до цієї сімейства зловмисних програм.

Кампанія SparkKitty бере свій початок у 2024 році

Kaspersky пов’язав SparkKitty зі SparkCat, попереднім мобільним викрадачем, який використовував оптичне розпізнавання символів для пошуку на скріншотах фраз гаманця. SparkKitty використовував пов’язані методи доставки, але багато зразків завантажували зображення галереї, а не вибирали лише файли, що містять слова відновлення.

ЩОЙНО: 🔒 Check Point виявила зловмисне програмне забезпечення SparkKitty, вбудоване в мобільні програми, яке активно сканує вашу бібліотеку фотографій на пошук початкових фраз криптовалютного гаманця. Якщо на скріншоті є ваше початкове значення, воно вже скомпрометовано. pic.twitter.com/hGoJWs0TEM

— BTC Live (@btcliveco) 27 липня 2026 р

Дослідники також виявили пов’язаний кластер, який використовував оптичне розпізнавання символів для вибору певних зображень. Таким чином, зловмисне програмне забезпечення може відкрити паролі, документи, що засвідчують особу, і QR-коди. Касперський сказав, що «повірте[s]«Основна мета включала криптоактиви, зазначаючи, що деяким зразкам бракувало прямих доказів.

Кампанія діяла принаймні з лютого 2024 року і в основному була націлена на Південно-Східну Азію та Китай. Як повідомляв crypto.news у червні 2025 року, він поширювався через підроблені криптоінструменти, модифіковані соціальні програми, азартні ігри та інші програми.

У квітні 2026 року Касперський повідомив про новий варіант SparkCat у двох додатках App Store і одному додатку Google Play. Ця знахідка показала продовження використання крадіжки галерей на основі оптичного розпізнавання символів, але не підтвердила, що сама SparkKitty повернулася.

Зловмисне програмне забезпечення використовує дозволи на фотографії, щоб викрасти дані

В iOS дослідники знайшли шкідливий код у модифікованих фреймворках, які імітували загальні бібліотеки розробки, зокрема AFNetworking і Alamofire. Інші версії ховали корисне навантаження в обфускований файл під назвою libswiftDarwin.dylib або розміщували його безпосередньо в програмі.

Після запуску шкідлива програма зв’язалася з віддаленою інфраструктурою та запросила доступ до фотогалереї. Коли користувач схвалює запит, він перевіряє фотографії та завантажує файли, які раніше не надсилав. Він також може збирати щойно додані зображення.

На Android SparkKitty з’явився у версіях Java і Kotlin. Деякі зразки працювали як модулі Xposed на рутованих пристроях. Вони зв’язувалися з командними серверами і передавали зображення з інформацією про заражений пристрій і додаток.

Цей підхід відрізняється від шкідливих програм, які записують натискання клавіш або замінюють скопійовані адреси гаманців. Як повідомляв crypto.news у червні 2026 року, Microsoft відстежувала окремі шкідливі кліпери, які переглядали буфер обміну, викрадали облікові дані гаманця та підтримували бекдор-команди.

Заражені програми потрапили в офіційні магазини

Kaspersky знайшов у Google Play програму обміну повідомленнями для Android із функціями обміну криптовалютами. Додаток під назвою SOEX зафіксував понад 10 000 установок, перш ніж Google видалив його після отримання звіту дослідника.

Команда також знайшла криптододаток для iOS під назвою 币coin в App Store від Apple. Касперський попередив Apple і оновив свій звіт 25 червня 2025 року, вказавши, що Apple видалила додаток. Дослідники не визначили, чи свідомо розробники додали шкідливе програмне забезпечення.

Інші версії поширюються через підроблені веб-сайти, модифіковані програми TikTok, азартні продукти та безпосередньо встановлені пакети Android. Деякі кампанії для iPhone зловживали корпоративними інструментами ініціалізації, які дозволяли організаціям поширювати внутрішні програми за межами загальнодоступного App Store.

В останньому звіті не встановлено, що названі додатки повернулися в офіційні магазини в липні 2026 року. У ньому також немає підтвердженої кількості жертв або загальних втрат криптовалюти. Оригінальні списки видалено, а завантажені копії можуть все ще поширюватися.

Офлайн-зберігання насіння залишається основним захистом

Початкова фраза зазвичай містить 12 або 24 слова, які можуть відновити кожен приватний ключ, пов’язаний із гаманцем із самоохороною. Кожен, хто отримає ці слова, може відтворити гаманець і передати його активи. Зміна пароля програми не може захистити розкриту фразу відновлення.

Користувачі не повинні зберігати вихідні фрази на знімках екрана, хмарних альбомах, чернетках електронної пошти чи програмах для нотаток. Посібник гаманця crypto.news 2026 рекомендує написати фразу на папері або записати її на металі, а потім безпечно зберігати в автономному режимі.

Користувачам слід переглянути дозволи на фотографії та скасувати доступ для програм, яким вони не потрібні. Їм слід уникати неофіційних магазинів, модифікованих програм і невідомих посилань для завантаження. Офіційний список знижує деякі ризики, але не усуває необхідності перевіряти розробника та запитувані дозволи.

Кожен, хто вважає, що SparkKitty викрив початкову фразу, повинен створити новий гаманець на чистому пристрої та негайно перемістити решту активів. Потім користувач повинен видалити підозрілий додаток, оновити пристрій і змінити облікові дані, що зберігаються в галереї зображень.

У поточних звітах попередження щодо SparkKitty було оновлено, але загальнодоступні технічні записи відстежують кампанію до розкриття Касперським у 2025 році, а не до нового відкриття в липні 2026 року.

ПОВ'ЯЗАНІ НОВИНИ

ARK Invest купує BitMine, ETF Solana за 251 тисячу доларів

cryptonews

Група політики щодо біткойнів приєднується до боротьби за свободу технологій Держдепартаменту США

cryptonews

Український морський безпілотник потопив російське судно біля комплексу, який, як кажуть, пов’язаний з Путіним

wsj

Залишити коментар


Цей веб-сайт використовує файли cookie, щоб покращити ваш досвід. Ми припустимо, що ви з цим згодні, але ви можете відмовитися, якщо хочете. Прийняти Читати більше