資安公司 Check Point 於週日發布對 SparkKitty 的分析。SparkKitty 是一種跨平台惡意程式,入侵了蘋果的 App Store 與 Google Play,並使用光學字元辨識(OCR)掃描使用者的照片資料夾,以尋找加密貨幣錢包的復原短語。Kaspersky 於 2024 年初發現該惡意程式,並在 2025 年 6 月公開詳述,指出它是 SparkCat 竊取程式的直接演進。該惡意程式在 iOS 應用「幣coin」與 Android 應用「SOEX」內運作;在下架之前,SOEX 在 Google Play 的下載量突破 10,000 次。不過,無論是 Check Point 還是 Kaspersky,都沒有公布受害者統計或損失數字。
SparkKitty 使用光學字元辨識掃描照片資料夾
在 iOS 上,惡意程式載荷(payload)位於一款名為「幣coin」的加密貨幣應用,該應用已在 App Store 上架;它透過混淆框架(obfuscated frameworks)將功能隱藏起來,以通過蘋果的審核。Check Point 表示,目前仍不清楚該開發者帳號是否遭到入侵,或是否存在共謀。Android 版本則出現在「SOEX」,這是一款被包裝成通訊軟體,並帶有加密貨幣交易所功能的應用;在被移除之前,它在 Google Play 上也達成了超過 10,000 次下載。
一旦獲得相簿存取權,SparkKitty 就會監控影像目錄,並透過內建文字辨識程式庫定期掃描其內容,鎖定可讀文字於截圖中:復原短語、密碼與 QR 代碼(QR code)。無論找到什麼內容,都會連同裝置識別資訊一起傳送至指揮與控制(C2)伺服器。兩款官方商店應用都已被移除,而 Check Point 公開的指示清單(indicator list)中包含日期為 2025 年 6 月的項目,且也有更新條目來自 2026 年 4 月。
惡意程式透過官方應用商店與修改版應用擴散
變種也透過第三方商店與側載(sideload)安裝程式擴散,包括被修改的 TikTok 仿冒版本與賭博應用,並使用 Xposed 框架模組以在已取得 root 的裝置上持久化。Kaspersky 研究員 Sergey Puzan 表示,遭感染的 TikTok 版本也會在登入期間,於受害者的個人檔案中嵌入指向可疑商店的連結。
Check Point 將此次行動對應到多項技術,包括透過授權的應用程式商店投遞惡意應用,以及蒐集與儲存被感染的應用程式資料。另一個 SparkCat 變種則在 2026 年 4 月於 iOS 與 Android 應用中出現,鎖定相同類型的復原短語影像。
Kaspersky 與 Check Point 研究員詳述惡意程式運作方式
Kaspersky 研究員 Dmitry Kalinin 在惡意程式被揭露時表示:「攻擊者之後可能會嘗試在影像中找出各種機密資料,例如加密貨幣錢包的復原短語,以存取受害者的資產。」根據 Check Point 與 Kaspersky 的說法,SparkKitty 是 SparkCat 的直接演進;而 SparkCat 是較早期的資訊竊取程式,至少自 2024 年 3 月起就一直在掃描影像畫廊。
常見問題
SparkKitty 惡意程式在 iOS 與 Android 裝置上做了什麼?
SparkKitty 使用光學字元辨識掃描使用者的照片資料夾,以找出儲存在截圖中的加密貨幣錢包復原短語、密碼與 QR 代碼(QR code),接著將資料送往指揮與控制(C2)伺服器。
SparkKitty 是如何進入蘋果 App Store 與 Google Play 的?
該惡意程式使用混淆框架(obfuscated frameworks)隱藏在 iOS 應用「幣coin」中,以繞過蘋果的審核;並且也隱藏在 Android 應用「SOEX」中。SOEX 被包裝成具有加密貨幣交易所功能的通訊軟體,並在下架前於 Google Play 的下載量超過 10,000 次。