根据安全公司 Check Point 的说法,7 月 27 日发现 SparkKitty 恶意软件已嵌入苹果 App Store、Google Play 以及第三方安卓应用商店上的 iOS 和 Android 应用中。该跨平台恶意软件家族使用光学字符识别(OCR)扫描用户相册中的照片,并提取加密货币钱包种子短语、密码和二维码,然后将窃取的数据连同设备信息一起上传至远程服务器。
攻击者将 SparkKitty 冒充为加密货币服务、聊天工具和娱乐应用,在请求获取相册权限后,会持续扫描既有照片和新增照片。已识别的样本包括 iOS 上的“CoinCoin”应用和安卓上的“SOEX”应用,两者在下架前下载量均超过 1 万次。其他变体还通过第三方应用商店、修改版 TikTok 以及赌博应用传播,其中部分会通过 Xposed 模块在已获得 root 权限的设备上保持持久化运行。Check Point 建议用户将种子短语离线保存,避免对恢复短语进行截图或拍照,并定期检查应用的相机和相册权限。