网络安全公司 Check Point 详细说明,SparkKitty 恶意软件活动如何通过扫描被感染的 Android 和 iPhone 设备中存储的照片,瞄准加密货币用户以获取钱包恢复短语。该恶意软件于 2025 年 6 月首次被卡巴斯基发现,通过苹果 App Store、Google Play 以及第三方应用商店传播。该活动通过投放被木马化、伪装为合法的加密货币工具、消息平台和娱乐应用的应用取得成功;在被移除之前,其中一个 Android 变种被下载超过 1 万次。该恶意软件利用了一个常见的安全漏洞:用户将钱包种子短语保存为其照片库中的截图。
SparkKitty 通过主要平台上的被木马化应用分发
Check Point 写道,SparkKitty 同时出现在苹果 App Store 和 Google Play,使其拥有更广的攻击面。在 iOS 上,该恶意软件通过一款名为“币coin”的加密货币应用分发,该应用在苹果 App Store 上可用。该应用在请求访问用户照片库之前,先隐藏其恶意代码以规避苹果的审核流程。在 Android 上,恶意软件出现在一款名为 SOEX 的消息和加密货币交易应用中;在被移除之前,该应用从 Google Play 被下载超过 1 万次。其他变种则通过第三方应用商店、假 TikTok 应用、赌博应用以及侧载 APKs 分发。
恶意软件扫描照片库以获取钱包恢复短语
在用户授予其照片库访问权限后,恶意软件会扫描已保存的图像,查找钱包恢复短语和其他敏感信息,然后在上传数据至由攻击者控制的服务器之前完成收集。与许多依赖剪贴板监控或键盘记录的窃取者不同,SparkKitty 直接搜索用户的照片库,使钱包恢复短语的截图成为首要目标。SparkKitty 背后的威胁行为者通过投放被木马化、伪装为合法的加密货币工具、消息平台和娱乐应用的应用来分发,大幅提升了不知情用户安装的可能性。
研究人员建议将钱包短语离线存储
研究人员建议将钱包恢复短语离线保存,而不是将其作为截图存储;并将照片库权限限制在可信应用范围内,同时仅从信誉良好的开发者处下载软件。Check Point 警告称,将钱包恢复短语作为截图保存可能会使加密资产面临被盗风险。
相关恶意软件活动瞄准加密货币用户
该报告延续了针对加密货币用户的一系列恶意软件活动。3 月,Google 披露了 DarkSword 利用链,该链部署了 Ghostblade 恶意软件,能够在窃取来自受影响 iPhone 的消息、密码、照片和其他数据的同时,瞄准主要加密货币交易所和钱包应用。同月,FBI 在发现通过 Valve 的 Steam 平台分发的多款游戏——包括“Chemia”“PirateFi”和“Tokenova”——被用来安装恶意软件后启动调查。5 月,AI 初创公司 Perplexity 将 Bumblebee 进行开源发布,这是一款用于检测被入侵的软件包、浏览器扩展和 AI 连接器配置的安全工具;它无需执行在软件供应链攻击中受影响的、超过 160 个开发者软件包中可能携带的恶意代码。6 月,卡巴斯基报告称,攻击者正在使用 Steam Workshop 分发被伪装为动漫主题桌面壁纸的恶意 Wallpaper Engine 下载。该活动部署了 Lumma 和 Vidar 信息窃取器,这类恶意软件常用于窃取浏览器凭据以及加密货币钱包数据。
FAQ
SparkKitty 恶意软件是什么,它如何瞄准加密货币用户?
SparkKitty 是卡巴斯基在 2025 年 6 月发现的一款恶意软件,会扫描用户的照片库,查找加密货币钱包种子短语和其他敏感信息。它通过伪装为合法加密货币工具、消息平台和娱乐应用的被木马化应用分发,出现在苹果 App Store、Google Play 以及第三方应用商店中。
SparkKitty 的 Android 应用在被移除之前下载了多少次?
名为 SOEX 的 Android 变种,以消息和加密货币交易应用的形式出现;在被移除之前,它从 Google Play 被下载超过 1 万次。
研究人员建议采取哪些安全措施来保护钱包恢复短语?
研究人员建议将钱包恢复短语离线保存,而不是将其作为截图存储;并将照片库权限限制在可信应用范围内,同时仅从信誉良好的开发者处下载软件。