По данным компании по кибербезопасности Check Point, 27 июля вредоносное ПО SparkKitty было обнаружено встраиваемым в iOS- и Android-приложения в Apple App Store, Google Play и в сторонних магазинах Android. Кроссплатформенное семейство вредоносных программ использует оптическое распознавание символов (OCR) для сканирования фотографий в галереях пользователей и извлечения seed-фраз криптовалютных кошельков, паролей и QR-кодов, после чего загружает похищенные данные вместе с информацией об устройстве на удалённые серверы.
Злоумышленники маскировали SparkKitty под крипто-сервисы, инструменты для чата и приложения для развлечений, запрашивая доступ к галерее ещё до того, как начать непрерывно сканировать как уже имеющиеся, так и новые фотографии. Обнаруженные образцы включают приложение «CoinCoin» на iOS и приложение «SOEX» на Android — они превысили 10 000 загрузок до удаления. Дополнительные варианты распространялись через сторонние магазины, модифицированные версии TikTok и приложения для азартных игр; некоторые сохраняли работоспособность на рутированных устройствах с помощью модулей Xposed. Check Point рекомендует пользователям хранить seed-фразы офлайн, не делать скриншоты или фотографии восстановительных фраз и регулярно проверять разрешения приложений на камеру и доступ к галерее.