Компания по кибербезопасности Check Point подробно описала кампанию вредоносного ПО SparkKitty, которая нацеливалась на пользователей криптовалюты: она сканировала фотографии, хранящиеся на зараженных устройствах Android и iPhone, на предмет фраз восстановления кошелька (seed-фраз). Впервые обнаруженная Kaspersky в июне 2025 года, вредоносная программа распространялась через App Store от Apple, Google Play и сторонние магазины приложений. Кампания добилась успеха, распространяя троянизированные приложения, замаскированные под легитимные инструменты для криптовалюты, мессенджеры и развлекательные приложения; один вариант для Android был загружен более 10 000 раз до удаления. Вредоносная программа использовала распространенную уязвимость: пользователи хранили seed-фразы кошелька в виде скриншотов в своих фото-библиотеках.
Check Point сообщила, что наличие SparkKitty и в Apple App Store, и в Google Play дало ей широкую поверхность атаки. На iOS вредоносная программа распространялась через криптовалютное приложение под названием «币coin», доступное в App Store от Apple. Приложение скрывало свой вредоносный код, чтобы обойти процесс проверки Apple, прежде чем запросить доступ к фото-библиотекам пользователей. На Android вредоносная программа появлялась в мессенджерном и криптовалютном приложении под названием SOEX, которое было загружено более 10 000 раз из Google Play, прежде чем его удалили. Другие варианты распространялись через сторонние магазины приложений, поддельные TikTok-приложения, приложения для азартных игр, а также через установку APK вне магазина.
После того как пользователи предоставляли доступ к своим фото-библиотекам, вредоносная программа сканировала сохраненные изображения на предмет фраз восстановления кошелька и другой конфиденциальной информации, прежде чем загружать данные на серверы, контролируемые злоумышленниками. В отличие от многих похитителей информации, которые полагаются на мониторинг буфера обмена или кейлоггинг, SparkKitty искала фото-библиотеки пользователей напрямую, делая скриншоты фраз восстановления кошелька, что делало их особенно привлекательной целью. Злоумышленники, стоявшие за SparkKitty, распространяли троянизированные приложения, замаскированные под легитимные инструменты для криптовалюты, мессенджеры и развлекательные приложения, существенно повышая вероятность установки среди ничего не подозревающих пользователей.
Исследователи рекомендуют хранить seed-фразы восстановления кошелька оффлайн вместо того, чтобы сохранять их в виде скриншотов, ограничивать доступ к фото-библиотекам только доверенными приложениями и загружать программное обеспечение только от проверенных разработчиков. Check Point предупредила, что хранение seed-фраз восстановления кошелька в виде скриншотов может привести к краже криптоактивов.
Отчет выходит на фоне серии кампаний вредоносного ПО, нацеленных на пользователей криптовалюты. В марте Google раскрыла цепочку уязвимостей DarkSword, которая развернула вредоносное ПО Ghostblade, способное нацеливаться на крупные криптовалютные биржи и кошельковые приложения, одновременно похищая сообщения, пароли, фотографии и другие данные с уязвимых iPhone. В тот же месяц ФБР запустило расследование после того, как было обнаружено, что несколько игр, распространявшихся через платформу Steam от Valve, — включая «Chemia», «PirateFi» и «Tokenova», — устанавливают вредоносное ПО. В мае стартап в сфере ИИ Perplexity опубликовал Bumblebee с открытым исходным кодом — инструмент безопасности для обнаружения скомпрометированных пакетов программного обеспечения, расширений браузера и конфигураций AI-коннекторов без выполнения потенциально вредоносного кода после атаки на цепочку поставок ПО, затронувшей более 160 пакетов от разработчиков. В июне Kaspersky сообщила, что злоумышленники использовали Steam Workshop для распространения вредоносных загрузок Wallpaper Engine, замаскированных под обои для рабочего стола в тематике аниме. В рамках кампании были задействованы инфостилеры Lumma и Vidar — вредоносное ПО, которое обычно применяется для кражи учетных данных браузера и данных кошельков криптовалюты.
Что такое вредоносное ПО SparkKitty и как оно нацеливается на пользователей криптовалюты?
SparkKitty — это вредоносная программа, обнаруженная Kaspersky в июне 2025 года, которая сканирует фото-библиотеки пользователей на предмет seed-фраз криптовалютных кошельков и другой конфиденциальной информации. Она распространялась через троянизированные приложения в App Store от Apple, Google Play и сторонних магазинах приложений, замаскированные под легитимные инструменты для криптовалюты, мессенджеры и развлекательные приложения.
Сколько раз было загружено Android-приложение SparkKitty до удаления?
Android-вариант под названием SOEX, который выдавали за мессенджерное и криптовалютное приложение, был загружен более 10 000 раз из Google Play, прежде чем его удалили.
Какие меры безопасности рекомендуют исследователи, чтобы защитить seed-фразы восстановления кошелька?
Исследователи рекомендуют хранить seed-фразы восстановления кошелька оффлайн вместо того, чтобы сохранять их в виде скриншотов, ограничивать доступ к фото-библиотекам только доверенными приложениями и загружать программное обеспечение только от проверенных разработчиков.
Связанные новости
Зловред SparkKitty сканирует изображения на мобильных устройствах в поисках seed-фраз криптокошельков
Garden Finance потеряла $450K в активном эксплойте в четырех блокчейнах
В контракте HTLC в сети Garden Finance обнаружена уязвимость: злоумышленники украли около 450 тыс. долларов в USDT.
Жителя Флориды обвинили в вредоносном ПО, которое атаковало 8 игр и похитило средства из 80 криптокошельков
Секретная служба конфисковала у $25M криптовалюту в рамках пяти расследований по делу о мошенничестве