安全公司Check Point于3月30日发布报告指出,一款名为SparkKitty的跨平台恶意软件家族正通过扫描受感染设备上的图片来窃取加密货币钱包恢复短语(助记词)。该恶意软件利用光学字符识别(OCR)技术从照片中提取敏感凭证,从而绕过传统的键盘记录或剪贴板监控手段。
SparkKitty已通过苹果App Store、Google Play以及第三方安卓应用商店进行分发。Check Point将其描述为此前已知的信息窃取器SparkCat的进化版本,后者同样依赖OCR从截图中获取数据。这些被木马化的应用程序伪装成加密货币服务、消息平台和娱乐应用。
一旦安装,它们会请求访问用户照片库的权限,并持续扫描现有及新添加的图片。报告称,提取到的文本——包括钱包助记词、密码和二维码数据——会连同基本设备信息一同传输至攻击者控制的命令与控制(C2)基础设施。
在iOS端,Check Point发现恶意软件被植入一款名为“币coin”的应用中,该应用在App Store上架。恶意功能隐藏在AFNetworking和libswiftDarwin.dylib等混淆框架内,从而通过了苹果的审核流程。目前尚不清楚开发者账户是否被入侵或知情参与。在安卓端,研究人员发现SparkKitty存在于一款名为“SOEX”的应用中,该应用自称消息与加密货币交易平台,在Google Play上累计下载超过10,000次后已被移除。此外,还有通过第三方应用商店、侧载APK、修改版TikTok及赌博应用分发的其他安卓变种。在已Root设备上,部分样本使用Xposed框架模块来维持持久性。
Check Point警告称,将钱包恢复短语以截图或照片形式存储的用户面临最大风险,因为一旦助记词被获取,攻击者就能完全控制对应的加密货币钱包。该机构建议避免截取钱包恢复短语的屏幕截图,限制照片库权限仅授予必要应用,仅从可信来源下载软件,并定期审查应用权限。同时,建议将恢复短语离线存储——写在纸上或保存在硬件钱包备份中——而不是存放在设备的照片图库里。
