SparkKittyマルウェアは、iPhoneおよびAndroidの写真から暗号資産のリカバリーフレーズを盗みました

Key Takeaways
  • SparkKittyのマルウェアはAppleのApp StoreとGoogle Playに侵入し、光学式文字認識(OCR)を使って暗号資産ウォレット復旧のフレーズを写真ライブラリ内でスキャンした。
  • SparkKittyはiOSアプリ「币coin」およびAndroidアプリ「SOEX」の内部で動作しており、削除される前にGoogle Playで10,000回以上のダウンロードを記録していた。
  • 両方の公式ストアのアプリは削除され、バリエーションはサードパーティストア、サイドロードされたインストーラー、改変されたTikTokクローンを通じて拡散した。

Check Point は日曜日に、Apple の App Store と Google Play に侵入し、光学文字認識を使って暗号資産ウォレットの復旧フレーズを探すためにユーザーの写真ライブラリをスキャンしたクロスプラットフォームのマルウェア「SparkKitty」について分析結果を公開しました。Kaspersky は 2024 年初めにこのマルウェアを発見し、2025 年 6 月に公開の詳細をまとめ、SparkCat スティーラーの直接的な進化であると特定しました。このマルウェアは iOS アプリ「币coin」および Android アプリ「SOEX」の内部で動作し、削除前に Google Play で 10,000 件超のダウンロードを上回っていましたが、Check Point も Kaspersky も被害者数や損失額の数値は公表していません。

SparkKitty は光学文字認識で写真ライブラリをスキャンした

iOS ではペイロードが、App Store で公開されている「币coin」という暗号資産アプリの中に設置されており、その機能を難読化(obfuscated)されたフレームワークの内部に隠して、Apple の審査をすり抜けるようにしていました。Check Point は、その開発者アカウントが侵害されたのか、あるいは共犯的だったのかは依然として不明だと述べています。Android 版は「SOEX」という、暗号資産取引所の機能を備えたメッセンジャーとして提示されたアプリで提供され、削除される前に Google Play で 10,000 件超のダウンロードを達成していました。

ギャラリーへのアクセスを許可されると、SparkKitty は画像ディレクトリを監視し、内蔵のテキスト認識ライブラリで定期的に内容をスキャンして、スクリーンショット内の判読可能な文字を探し出します。つまり、復旧フレーズ、パスワード、QR コードです。見つけたものは、デバイス識別子とともに指令・制御(C2)サーバーへ送信されました。公式ストアの 2 つのアプリは削除されており、Check Point が公開した指標リストには 2025 年 6 月の日付のエントリが、新しいものとして 2026 年 4 月のエントリと並んで掲載されています。

マルウェアは公式アプリストアと改変アプリを通じて拡散

亜種はサードパーティのストアやサイドローディングされたインストーラーでも拡散し、改変された TikTok クローンやギャンブルアプリなどが含まれます。また、ルート化された端末に常駐するために Xposed フレームワークのモジュールを利用していました。Kaspersky の研究者 Sergey Puzan は、感染した TikTok のビルドにも、サインイン中に被害者のプロフィール上の怪しいストアへのリンクが埋め込まれていたと述べました。

Check Point は、このキャンペーンを、許可されたアプリストアを通じて悪意のあるアプリを配布し、保存されているアプリケーションデータを収集するなどの手法に紐づけて整理しました。さらに 2026 年 4 月には、同じ復旧フレーズ画像を狙う別の SparkCat 亜種が iOS と Android のアプリで見つかりました。

Kaspersky と Check Point の研究者がマルウェア動作を詳述

「攻撃者は、画像の中に含まれるさまざまな機密データ、たとえば被害者の資産にアクセスするための暗号資産ウォレットの復旧フレーズなどを、後で探しに来る可能性があります」と、Kaspersky の研究者 Dmitry Kalinin はマルウェアが公開された際に述べました。Check Point と Kaspersky によれば、SparkKitty は SparkCat の直接的な進化であり、SparkCat は少なくとも 2024 年 3 月から画像ギャラリーをスキャンしていた、より以前の情報窃取型マルウェアです。

FAQ

SparkKitty マルウェアは iOS と Android のデバイスで何をしましたか?

SparkKitty は光学文字認識を使ってユーザーの写真ライブラリをスキャンし、スクリーンショットに保存された暗号資産ウォレットの復旧フレーズ、パスワード、QR コードを見つけると、そのデータを指令・制御(C2)サーバーへ送信しました。

SparkKitty はどのようにして Apple の App Store と Google Play に入り込めましたか?

このマルウェアは、Apple の審査をすり抜けるために iOS アプリ「币coin」の中に難読化されたフレームワークを使って隠れ込み、また Android アプリ「SOEX」の中にも隠れ込んでいました。SOEX は暗号資産取引所の機能を備えたメッセンジャーとして提示され、削除される前に Google Play で 10,000 件超のダウンロードに到達していました。

免責事項:本ページの情報には第三者提供の内容が含まれる場合があり、参考目的のみで提供されています。これらはGateの見解や意見を示すものではなく、金融、投資、または法律上の助言を構成するものでもありません。暗号資産取引には高いリスクが伴います。意思決定を行う際には、本ページの情報のみに依存しないでください。詳細については、免責事項をご確認ください。
コメント
0/400
コメントなし