As varreduras de malware SparkKitty analisam fotografias móveis à procura de frases-semente de carteiras de criptomoedas

Key Takeaways
  • SparkKitty malware distributed through Apple App Store and Google Play targets cryptocurrency users by scanning photos for wallet seed phrases.
  • SOEX Android application containing SparkKitty accumulated over 10,000 downloads before removal from Google Play.
  • Check Point recommends storing cryptocurrency wallet recovery phrases offline rather than as device screenshots or photos.

O malware SparkKitty foi distribuído através da App Store da Apple, do Google Play e de lojas de aplicações Android de terceiros, visando utilizadores de criptomoedas ao digitalizar fotografias para encontrar frases de recuperação de carteiras, segundo um relatório da Check Point publicado domingo. O malware utiliza reconhecimento ótico de caracteres (OCR) para procurar, nas imagens armazenadas em dispositivos infetados, frases-semente de carteiras de criptomoedas, permitindo aos atacantes extrair credenciais sensíveis sem registo de teclas nem monitorização da área de transferência. A Check Point identificou o SparkKitty como uma evolução do SparkCat, um rouba-informações baseado em OCR documentado pela Kaspersky, salientando que o malware se propaga através de aplicações trojanizadas que se fazem passar por serviços de criptomoedas, plataformas de mensagens e aplicações de entretenimento.

SparkKitty usa OCR para extrair credenciais da carteira a partir de fotografias

Após a instalação, as aplicações solicitam permissão para aceder à biblioteca de fotografias de um utilizador antes de fazerem, de forma contínua, varrimentos às imagens existentes e às adicionadas de novo. O texto extraído das imagens, incluindo frases-semente de carteiras, palavras-passe e dados de códigos QR, é enviado para uma infraestrutura de comando e controlo controlada pelo atacante juntamente com informação básica do dispositivo, segundo o relatório. A Check Point afirmou que os utilizadores que guardam frases de recuperação da carteira como capturas de ecrã ou fotografias enfrentam a maior exposição, porque a posse de uma frase-semente permite acesso completo a uma carteira de criptomoedas compatível.

Malware distribuído em iOS através da App Store: App 币coin

No iOS, a Check Point disse que o malware estava incorporado numa aplicação relacionada com criptomoedas chamada "币coin" que estava disponível através da App Store. A funcionalidade maliciosa foi dissimulada em estruturas ofuscadas, incluindo AFNetworking e libswiftDarwin.dylib, permitindo à aplicação passar o processo de revisão da Apple, segundo o relatório. Continua por esclarecer se a conta do programador por detrás da aplicação foi comprometida ou se estava envolvida de forma consciente.

No Android, a app SOEX acumulou mais de 10,000 downloads antes de ser removida

No Android, os investigadores identificaram o SparkKitty dentro de uma aplicação chamada "SOEX", que se apresentava como uma plataforma de mensagens e de troca de criptomoedas. A aplicação acumulou mais de 10,000 downloads no Google Play antes de ser removida, segundo a Check Point. O relatório referiu que variantes adicionais de Android foram distribuídas através de lojas de aplicações de terceiros, APKs carregados à parte (sideloaded), aplicações TikTok modificadas e aplicações de jogo. Em dispositivos com acesso root, algumas amostras usaram módulos da framework Xposed para manter a persistência.

A Check Point recomenda armazenamento offline para frases de recuperação da carteira

O relatório recomenda evitar capturas de ecrã de frases de recuperação de carteiras, restringir as permissões da biblioteca de fotografias apenas às aplicações que delas necessitem, descarregar software apenas de fontes fidedignas e rever regularmente as permissões das aplicações. A Check Point aconselha ainda a guardar as frases de recuperação offline, como em papel ou em soluções de cópia de segurança de carteiras de hardware, em vez de na galeria de fotografias do dispositivo.

FAQ

O que faz o malware SparkKitty em dispositivos móveis infetados?
O SparkKitty usa reconhecimento ótico de caracteres (OCR) para digitalizar imagens armazenadas em dispositivos infetados à procura de frases-semente de carteiras de criptomoedas, palavras-passe e dados de códigos QR. O malware solicita permissão para aceder à biblioteca de fotografias de um utilizador e faz a varredura contínua de imagens existentes e adicionadas de novo, transmitindo o texto extraído para uma infraestrutura controlada pelo atacante.

Quantos downloads acumulou a app Android SOEX antes de ser removida?
A aplicação Android SOEX, que continha o malware SparkKitty e se apresentava como uma plataforma de mensagens e de troca de criptomoedas, acumulou mais de 10,000 downloads no Google Play antes de ser removida, segundo o relatório da Check Point publicado domingo.

Aviso legal: As informações contidas nesta página podem provir de fontes externas e têm caráter meramente informativo. Não refletem os pontos de vista nem as opiniões da Gate e não constituem qualquer tipo de aconselhamento financeiro, de investimento ou jurídico. A negociação de ativos virtuais envolve um risco elevado. Não se baseie exclusivamente nas informações contidas nesta página ao tomar decisões. Para mais detalhes, consulte o Aviso legal.
Comentar
0/400
Nenhum comentário