تطبيق SparkKitty الخبيث يفحص الصور بحثًا عن بذور محافظ العملات الرقمية في متاجر التطبيقات

قدّمت شركة الأمن السيبراني Check Point تفاصيل عن حملة برمجيات خبيثة SparkKitty التي استهدفت مستخدمي العملات الرقمية عبر فحص الصور المخزّنة على أجهزة Android وiPhone المصابة بحثًا عن عبارات استرداد المحفظة. تم اكتشاف البرمجيات الخبيثة أولاً بواسطة Kaspersky في يونيو 2025، وانتشرت عبر App Store من Apple وGoogle Play ومتاجر التطبيقات التابعة لجهات خارجية. نجحت الحملة عبر توزيع تطبيقات مُعدّلة لاحتواء حصان طروادة ومُموّهة على أنها أدوات عملات رقمية شرعية ومنصات مراسلة وتطبيقات ترفيهية، حيث تم تنزيل نسخة Android واحدة أكثر من 10,000 مرة قبل إزالتها. استغلت البرمجيات الخبيثة ثغرة أمنية شائعة: قيام المستخدمين بتخزين عبارات بذور المحفظة كلقطات شاشة داخل مكتبات الصور لديهم.

SparkKitty تنتشر عبر تطبيقات مُموّهة في المنصات الرئيسية

كتب Check Point أن وجود SparkKitty على كل من App Store من Apple وGoogle Play منحها سطح هجوم واسعًا. على iOS، جرى توزيع البرمجيات الخبيثة عبر تطبيق عملات رقمية يسمى "币coin" كان متاحًا على App Store. أخفى التطبيق برمجيته الخبيثة للتحايل على عملية مراجعة Apple قبل طلب الوصول إلى مكتبات صور المستخدمين. على Android، ظهرت البرمجيات الخبيثة داخل تطبيق مراسلة وتبادل عملات رقمية يُدعى SOEX، وتم تنزيله أكثر من 10,000 مرة من Google Play قبل إزالته. تم توزيع نسخ أخرى عبر متاجر تطبيقات تابعة لجهات خارجية وتطبيقات مزيفة من TikTok وتطبيقات مراهنات وملفات APK مثبتة يدويًا.

البرمجيات الخبيثة تفحص مكتبات الصور بحثًا عن عبارات استرداد المحفظة

بعد أن منحت التراخيص للمستخدمين الوصول إلى مكتبات الصور الخاصة بهم، قامت البرمجيات الخبيثة بفحص الصور المخزّنة بحثًا عن عبارات استرداد المحفظة ومعلومات حساسة أخرى قبل رفع البيانات إلى خوادم يسيطر عليها المهاجمون. بخلاف العديد من برمجيات سرقة المعلومات التي تعتمد على مراقبة الحافظة أو تسجيل ضغطات المفاتيح، بحثت SparkKitty داخل مكتبات صور المستخدمين مباشرةً، ما جعل لقطات شاشة عبارات استرداد المحفظة هدفًا رئيسيًا. قام الفاعل التهديدي خلف SparkKitty بتوزيع تطبيقات مُعدّلة لاحتواء حصان طروادة ومُموّهة على أنها أدوات عملات رقمية شرعية ومنصات مراسلة وتطبيقات ترفيهية، ما عزّز بشكل كبير احتمال تثبيتها من قبل مستخدمين غير منتبهين.

باحثون يوصون بالتخزين دون اتصال لعبارات المحفظة

يوصي الباحثون بحفظ عبارات استرداد المحفظة دون اتصال بدلاً من تخزينها كلقطات شاشة، وتقليص أذونات مكتبة الصور على التطبيقات الموثوقة فقط، وتنزيل البرامج فقط من المطورين ذوي السمعة الطيبة. حذّر Check Point من أن تخزين عبارات استرداد المحفظة كلقطات شاشة قد يعرض الأصول المشفرة للسرقة.

حملات برمجيات خبيثة ذات صلة تستهدف مستخدمي العملات الرقمية

تأتي هذه النشرة في أعقاب سلسلة من حملات برمجيات خبيثة تستهدف مستخدمي العملات الرقمية. في مارس، كشفت Google عن سلسلة استغلال DarkSword، التي نشرت برمجية خبيثة Ghostblade قادرة على استهداف منصات رئيسية لتبادل العملات الرقمية وتطبيقات المحفظة، مع سرقة الرسائل وكلمات المرور والصور وغيرها من البيانات من هواتف iPhone الضعيفة. وفي الشهر نفسه، أطلقت الـFBI تحقيقًا بعد العثور على برمجيات خبيثة في عدة ألعاب تم توزيعها عبر منصة Steam التابعة لـValve—including "Chemia" و"PirateFi" و"Tokenova"—حيث تبين أنها تعمل على تثبيت البرمجيات الخبيثة. في مايو، قامت شركة ناشئة في مجال AI اسمها Perplexity بنشر Bumblebee كمصدر مفتوح، وهي أداة أمنية مصممة لاكتشاف الحزم البرمجية والملحقات الخاصة بالمتصفح وإعدادات موصلات AI التي تم اختراقها دون تنفيذ كود خبيث محتمل بعد هجوم على سلسلة الإمداد البرمجية أثّر في أكثر من 160 حزمة مطور. في يونيو، أفادت Kaspersky بأن المهاجمين كانوا يستخدمون Steam Workshop لتوزيع تنزيلات Wallpaper Engine خبيثة ومُموّهة على أنها خلفيات سطح مكتب ذات طابع أنمي. نفذت الحملة مُسربين للمعلومات من نوعي Lumma وVidar، وهي برمجيات خبيثة شائعة لسرقة بيانات اعتماد المتصفح وبيانات محافظ العملات الرقمية.

الأسئلة الشائعة

ما هي برمجية SparkKitty الخبيثة وكيف تستهدف مستخدمي العملات الرقمية؟
SparkKitty هي برمجية خبيثة تم اكتشافها بواسطة Kaspersky في يونيو 2025، وتفحص مكتبات صور المستخدمين بحثًا عن عبارات بذور محفظات العملات الرقمية ومعلومات حساسة أخرى. تم توزيعها عبر تطبيقات مُعدّلة لاحتواء حصان طروادة على App Store من Apple وGoogle Play ومتاجر التطبيقات التابعة لجهات خارجية، ومُموّهة على أنها أدوات عملات رقمية شرعية ومنصات مراسلة وتطبيقات ترفيهية.

كم مرة تم تنزيل تطبيق SparkKitty على Android قبل إزالته؟
تم تنزيل النسخة الخاصة بـAndroid المسماة SOEX، والتي ظهرت كتطبيق مراسلة وتبادل عملات رقمية، أكثر من 10,000 مرة من Google Play قبل إزالتها.

ما إجراءات الحماية التي يوصي بها الباحثون لحماية عبارات استرداد المحفظة؟
يوصي الباحثون بحفظ عبارات استرداد المحفظة دون اتصال بدلاً من تخزينها كلقطات شاشة، وتقليص أذونات مكتبة الصور على التطبيقات الموثوقة فقط، وتنزيل البرامج فقط من المطورين ذوي السمعة الطيبة.

إخلاء المسؤولية: قد تكون المعلومات الواردة في هذه الصفحة مستمدة من مصادر خارجية وهي للمرجعية فقط. لا تمثل هذه المعلومات آراء أو وجهات نظر Gate ولا تشكل أي نصيحة مالية أو استثمارية أو قانونية. ينطوي تداول الأصول الافتراضية على مخاطر عالية. يرجى عدم الاعتماد حصرياً على المعلومات الواردة في هذه الصفحة عند اتخاذ القرارات. لمزيد من التفاصيل، يرجى الرجوع على إخلاء المسؤولية.
تعليق
0/400
لا توجد تعليقات