导航菜单
首页
排名 涨幅榜 跌幅榜 24h成交额 新币榜
快讯 机构 观点 人物 专题

SparkKitty恶意软件卷土重来:手机相册成加密钱包安全漏洞

一项名为SparkKitty的移动间谍软件活动再次引发关注。最新报告警告称,受感染的iOS和Android应用可能暴露存储在手机相册中的加密货币钱包恢复短语。该恶意软件会窃取相册图片,寻找钱包种子短语、密码及其他敏感信息。

恶意iOS和Android应用已进入官方应用商店,而侧载版本进一步扩大了活动范围。研究人员建议用户离线存储种子短语、限制相册权限,并在怀疑泄露后立即迁移钱包。

该恶意软件获取相册访问权限后,收集图片并发送至攻击者控制的服务器。需要指出的是,这并非2026年7月新发现的威胁。卡巴斯基于2025年6月23日发布技术报告,在苹果App Store、Google Play及非官方渠道中发现了SparkKitty。近期Cyberint的一篇文章重新引起了人们对同一恶意软件家族的关注。

SparkKitty活动可追溯至2024年。卡巴斯基将其与早期的移动窃密木马SparkCat关联,后者曾使用光学字符识别(OCR)搜索屏幕截图中的钱包种子短语。SparkKitty使用了相似的分发方式,但许多样本会上传整个相册图片,而非仅筛选包含恢复短语的文件。研究人员还发现一个相关集群使用了OCR来选择特定图片。因此,该恶意软件可能暴露密码、身份证件及二维码。

卡巴斯基表示“相信”主要目标是加密资产,但同时也指出部分样本缺乏直接证据。该活动至少从2024年2月开始运营,主要针对东南亚和中国。据crypto.news 2025年6月报道,它通过虚假加密工具、修改版社交应用、赌博产品及其他应用传播。2026年4月,卡巴斯基报告了两个App Store应用和一个Google Play应用中的新SparkCat变种,显示基于OCR的相册窃取仍在继续,但未确认SparkKitty本身是否回归。

在iOS上,研究人员发现恶意代码隐藏在模拟常见开发库(如AFNetworking和Alamofire)的修改框架中。其他版本将载荷隐藏在名为libswiftDarwin.dylib的混淆文件中,或直接放入应用。启动后,恶意软件联系远程基础设施并请求相册访问权限。用户批准后,它会监控照片并上传之前未发送过的文件,也能收集新添加的图片。

在Android上,SparkKitty有Java和Kotlin版本。部分样本以Xposed模块形式在Root设备上运行。它们联系命令服务器并传输图片以及受感染设备和应用的信息。这种手法不同于记录键盘输入或替换复制钱包地址的剪贴板木马。

卡巴斯基在Google Play上发现了一款名为SOEX的Android通讯应用,集成了加密货币交易所功能,安装量超过10,000次,在接到报告后Google将其下架。团队还在苹果App Store中发现了一款名为“币coin”的iOS加密应用。卡巴斯基于2025年6月25日更新报告称苹果已移除该应用。研究人员无法确定开发者是否有意添加了恶意软件。其他版本通过虚假网站、修改版TikTok应用、赌博产品及直接安装的Android包传播。部分iPhone活动滥用了企业分发工具,使组织能够在公开App Store之外分发内部应用。

最新报告并未确认上述应用在2026年7月重新出现在官方商店,也未提供确切的受害人数或加密货币损失总额。原列表中的应用已被移除,但侧载副本可能仍在流传。

种子短语通常包含12或24个单词,可恢复与自托管钱包关联的所有私钥。任何人获得这些单词就能重建钱包并转移资产。更改应用密码无法保护已泄露的恢复短语。用户不应将种子短语保存在屏幕截图、云相册、邮件草稿或笔记应用中。crypto.news的2026钱包指南建议将短语写在纸上或刻在金属上,然后安全地离线存储。用户应检查相册权限,并移除不需要该权限的应用。避免使用非官方商店、修改版应用和未知下载链接。官方列表可降低部分风险,但仍需检查开发者和请求的权限。任何怀疑SparkKitty已暴露种子短语的用户,应在干净设备上创建新钱包并立即转移剩余资产。然后移除可疑应用,更新设备并轮换存储在相册图片中的凭证。当前报告再次发出警告,但公开技术记录将活动追溯至卡巴斯基2025年的披露,而非2026年7月的新发现。