Компанія з кібербезпеки Check Point детально описала, як кампанія з шкідливим ПЗ SparkKitty націлювалася на користувачів криптовалюти шляхом сканування фото, збережених на заражених Android- і iPhone-пристроях, на предмет фраз для відновлення гаманця. Вперше виявлене Kaspersky у червні 2025 року, шкідливе ПЗ поширювалося через App Store від Apple, Google Play та сторонні магазини застосунків. Кампанія досягла успіху, розповсюджуючи троянізовані застосунки, замасковані під легітимні інструменти для криптовалюти, платформи обміну повідомленнями та розважальні застосунки, причому одна Android-версія була завантажена понад 10 000 разів до видалення. Шкідливе ПЗ використало поширену вразливість безпеки: користувачі зберігали seed-фрази гаманця як знімки екрана у своїх фотоархівах.
SparkKitty поширювалася через троянізовані застосунки на ключових платформах
Check Point зазначила, що присутність SparkKitty і в Apple App Store, і в Google Play забезпечила їй широку площу для атак. На iOS шкідливе ПЗ розповсюджувалося через криптозастосунок під назвою "币coin", доступний в App Store Apple. Застосунок приховував свій шкідливий код, щоб обійти процес перевірки Apple, перш ніж запросити доступ до фотоархівів користувачів. На Android шкідливе ПЗ виглядало як застосунок для обміну повідомленнями та криптовалютної біржі під назвою SOEX, який був завантажений із Google Play понад 10 000 разів до видалення. Інші версії поширювалися через сторонні магазини застосунків, підроблені TikTok-застосунки, гральні застосунки та встановлені вручну APK.
Шкідливе ПЗ сканувало фотоархіви на предмет фраз для відновлення гаманця
Після того як користувачі надавали доступ до своїх фотоархівів, шкідливе ПЗ сканувало збережені зображення на предмет фраз для відновлення гаманця та іншої конфіденційної інформації, перш ніж завантажувати дані на сервери, контрольовані зловмисниками. На відміну від багатьох викрадачів даних, які покладаються на моніторинг буфера обміну або кейлогінг, SparkKitty напряму шукала у фотоархівах користувачів, тож знімки екрана з фразами для відновлення гаманця ставали пріоритетною ціллю. Актор за SparkKitty розповсюджував троянізовані застосунки, замасковані під легітимні інструменти для криптовалюти, застосунки для обміну повідомленнями та розважальні застосунки, суттєво підвищуючи ймовірність встановлення необережними користувачами.
Дослідники радять зберігати фрази гаманця офлайн
Дослідники рекомендують зберігати фрази для відновлення гаманця офлайн, а не як знімки екрана, обмежувати дозволи фотоархіву лише довіреними застосунками та завантажувати програмне забезпечення лише від надійних розробників. Check Point застерігала, що зберігання фраз для відновлення гаманця як знімків екрана може наражати на крадіжку криптоактиви.
Пов’язані кампанії з шкідливим ПЗ, що націлюються на користувачів криптовалюти
Звіт продовжує низку кампаній із шкідливим ПЗ, спрямованих на користувачів криптовалюти. У березні Google розкрила ланцюжок експлойта DarkSword, який розгортав шкідливе ПЗ Ghostblade, здатне націлюватися на великі криптовалютні біржі та застосунки гаманців, одночасно викрадаючи повідомлення, паролі, фото та інші дані з вразливих iPhone. У той самий місяць ФБР розпочало розслідування після того, як кілька ігор, розповсюджених через платформу Steam від Valve, — зокрема "Chemia," "PirateFi," і "Tokenova," — було виявлено такими, що встановлюють шкідливе ПЗ. У травні стартап зі ШІ Perplexity виклав Bumblebee з відкритим кодом — інструмент безпеки, призначений для виявлення скомпрометованих пакетів програмного забезпечення, розширень для браузера та конфігурацій AI connector без виконання потенційно шкідливого коду після атаки на ланцюжок постачання ПЗ, яка зачепила понад 160 пакетів для розробників. У червні Kaspersky повідомила, що атакувальники використовували Steam Workshop для поширення шкідливих завантажень Wallpaper Engine, замаскованих під настільні шпалери в стилі аніме. У межах кампанії розгорталися інфостилери Lumma та Vidar — шкідливе ПЗ, яке часто застосовують для викрадення облікових даних браузера та даних криптовалютних гаманців.
FAQ
Що таке шкідливе ПЗ SparkKitty і як воно націлюється на користувачів криптовалюти?
SparkKitty — це шкідливе ПЗ, виявлене Kaspersky у червні 2025 року, яке сканує фотоархіви користувачів на предмет seed-фраз кріптовалютного гаманця та іншої конфіденційної інформації. Його розповсюджували через троянізовані застосунки в App Store від Apple, Google Play та сторонніх магазинах застосунків, маскуючи під легітимні інструменти для криптовалюти, застосунки для обміну повідомленнями та розважальні застосунки.
Скільки разів Android-застосунок SparkKitty було завантажено до видалення?
Android-версію під назвою SOEX, що з’являлася як застосунок для обміну повідомленнями та криптовалютної біржі, було завантажено з Google Play понад 10 000 разів до видалення.
Яких заходів безпеки, на думку дослідників, слід дотримуватися, щоб захистити фрази для відновлення гаманця?
Дослідники рекомендують зберігати фрази для відновлення гаманця офлайн, а не як знімки екрана, обмежити дозволи фотоархіву лише довіреними застосунками та завантажувати програмне забезпечення лише від надійних розробників.