Нова мобилна заплаха тихо атакува потребителите на криптовалути, като чете снимките, съхранявани на техните телефони.

Известен като SparkKitty, този зловреден софтуер работи както на iOS, така и на Android устройства и се фокусира върху кражбата на начални фрази (seed phrases) за възстановяване на портфейли, скрити в скрийншотове и изображения в галерията.

Вместо да записва натисканията на клавиши или да следи клипборда, той използва оптично разпознаване на символи (OCR), за да извлича текст директно от снимките.

Кампанията вече е достигнала до официалните магазини за приложения, което означава, че обикновените потребители, които се доверяват на тези магазини, остават изложени на риск.

След като бъде инсталиран, зловредният софтуер изисква достъп до снимките, сканира изображенията за чувствителни низове и изпраща резултатите до отдалечени сървъри, контролирани от атакуващите.

Анализатори или изследователи от Check Point идентифицираха зловредния софтуер и картографираха как се разпространява чрез компрометирани приложения, които изглеждат като нормални крипто инструменти, платформи за съобщения и софтуер за развлечение.

От Check Point съобщиха в доклад, споделен с Cyber Security News (CSN), че SparkKitty е пряка еволюция на по-ранен инструмент за кражба на данни, наречен SparkCat.

Свързаното отразяване на по-ранни злонаменени приложения, насочени към мобилни потребители, показва как подобни кражби, базирани на OCR, са нараснали с времето.

Въздействието е сериозно, тъй като една изтекла начална фраза може да даде на престъпниците пълен контрол над криптопортфейла и да го изпразни за минути.

Жертвите може никога да не забележат, че нещо не е наред, докато средствата не изчезнат. Зловредният софтуер работи тихо във фонов режим, след като потребителите предоставят разрешение за достъп до галерията, и също така събира детайли за устройството, които помагат на атакуващите да прецизират следващите си кампании.

Широката достъпност чрез популярни магазини и канали за странично зареждане от трети страни разшири кръга от потенциални мишени далеч отвъд нишовите общности.

Зловредният софтуер SparkKitty краде начални фрази за криптопортфейли

SparkKitty се откроява, защото третира галерията със снимки като съкровищница с финансови тайни. Много хора снимат или правят скрийншот на своите фрази за възстановяване за удобство, а зловредният софтуер е създаден да открива точно тези изображения.

След като бъде предоставено разрешение, той наблюдава папката с изображения и периодично изпълнява OCR библиотеки върху нови и съществуващи файлове.

При iOS злонамереният код се крие в приложение на тема криптовалута, наречено „币coin“, което се появи в App Store. Замаскираните рамки за разработка (frameworks) му помогнаха да премине първоначалния преглед.

При Android приложение с име „SOEX“ се представяше като платформа за съобщения и обмен, натрупа над 10 000 изтегляния в Google Play и по-късно беше премахнато.

Варианти също се разпространяват чрез магазини на трети страни, модифицирани клонинги на TikTok и приложения за хазарт, отразявайки моделите, наблюдавани, когато изследователите изследваха злонамерени приложения за Android, открити в официални магазини.

Извлеченият текст, включително начални фрази, пароли и данни от QR кодове, пътува безшумно към командната и контролна инфраструктура заедно с основни метаданни за устройството.

Потребителите, които съхраняват информация за възстановяване в обикновени скрийншотове, са изложени на най-висок риск. Същият подход може да улови и други тайни, съхранявани като изображения, превръщайки един прост навик за архивиране на снимки в скъпоструваща грешка за всеки, който притежава цифрови активи.

Как SparkKitty достига до мобилните устройства

Доставката разчита на два основни пътя: списъци в официалните магазини и странично заредени пакети. Версиите в магазините повишават доверието и бързо достигат до голяма аудитория, докато странично заредените APK файлове и модулите за рутнати устройства разширяват устойчивостта на Android чрез рамки като Xposed.

И двата маршрута изискват достъп до галерията скоро след инсталирането, така че сканирането да може да започне без допълнително взаимодействие с потребителя.

Екипите за сигурност, проследяващи усилията за премахване на злонамерени приложения от Google Play, отбелязват, че дори краткото присъствие в магазина може да доведе до хиляди заразявания.

След като стане активен, SparkKitty продължава да следи за нови изображения, така че следващите скрийншотове на портфейли остават уязвими. Хората, които управляват рисковете при онлайн крипто плащания, трябва да третират всяка неочаквана заявка за достъп до снимки като предупредителен знак.

Практическите стъпки намаляват излагането на риск. Избягвайте инсталирането на приложения за криптовалута или съобщения от неизвестни източници, отказвайте достъп до галерията, освен ако не е абсолютно наложително, и никога не съхранявайте начални фрази като снимки или скрийншотове.

Предпочитайте хардуерни портфейли или офлайн хартиени резервни копия, съхранявани на сигурни физически места. Поддържайте устройствата си актуализирани, преглеждайте редовно разрешенията на приложенията и премахвайте всяко приложение, което внезапно поиска широк достъп до медийни файлове.

Ако има съмнения за заразяване, прекъснете връзката с мрежата, прехвърлете оставащите средства от чисто устройство и незабавно сменете свързаните идентификационни данни.

Тези навици затварят основните пропуски, които SparkKitty експлоатира, и помагат на потребителите да останат защитени от подобни крадци на данни чрез сканиране на снимки, които могат да се появят.