البرمجية الخبيثة SparkKitty سرقت عبارات الاسترداد الخاصة بالعملات الرقمية من صور iPhone وAndroid

Key Takeaways
  • تسلّل برمجية SparkKitty الخبيثة إلى متجر تطبيقات Apple App Store وGoogle Play، إذ كانت تفحص مكتبات الصور بحثًا عن عبارات استرداد محفظة للعملات الرقمية باستخدام التعرف الضوئي على الحروف.
  • عملت SparkKitty داخل تطبيق iOS 币coin وتطبيق Android SOEX، اللذين تجاوزا 10,000 عملية تنزيل على Google Play قبل إزالتهما.
  • تمت إزالة تطبيقَي المتجر الرسميين، وانتشرت نسخ معدّلة عبر متاجر طرف ثالث، ومثبّتات يتم تحميلها جانبياً، ونسخ مقلّدة من TikTok.

نشرت شركة Check Point تحليلًا يوم الأحد عن SparkKitty، وهو برنامج خبيث متعدد المنصات اخترق متجر تطبيقات Apple وGoogle Play، وقام بفحص مكتبات صور المستخدمين بحثًا عن عبارات استرداد محافظ العملات الرقمية باستخدام التعرّف البصري على الأحرف. اكتشفت Kaspersky البرمجية الخبيثة في مطلع 2024، ووصفتها بالتفصيل علنًا في يونيو 2025، محددةً إياها كتطور مباشر لبرنامج السرقة SparkCat. عملت البرمجية الخبيثة داخل تطبيق iOS 币coin وتطبيق Android SOEX، اللذين تجاوزا 10,000 عملية تنزيل على Google Play قبل إزالتهما، على الرغم من أن Check Point وKaspersky لم تنشرا عدد الضحايا أو أرقام الخسائر.

SparkKitty مسحت مكتبات الصور باستخدام التعرّف البصري على الأحرف

على iOS، وُضعت الحمولة داخل تطبيق للعملات الرقمية باسم 币coin، منشور في App Store، والذي خبّأ وظائفه داخل أطر عمل مشفّرة/مموّهة لتجاوز مراجعة Apple. قالت Check Point إنه ما زال غير واضحًا ما إذا كانت حسابات المطوّر تلك قد تعرضت للاختراق أم كانت متواطئة. وصلت نسخة Android عبر SOEX، وهو تطبيق قُدّم على أنه مراسل مع ميزات لتبادل العملات الرقمية، وحقق أكثر من 10,000 تنزيل على Google Play قبل سحبه.

بعد منح إذن الوصول إلى المعرض، راقب SparkKitty دليل الصور وقام على فترات بمسح محتوياته باستخدام مكتبات مدمجة للتعرّف على النصوص، بحثًا عن نص قابل للقراءة داخل اللقطات: عبارات الاسترداد، كلمات المرور، وأكواد QR. أي شيء وجده كان يُرسل إلى خادم قيادة وتحكم إلى جانب مُعرّفات الجهاز. تمت إزالة تطبيقات المتجر الرسمية، وتضم قائمة المؤشرات التي نشرتها Check Point إدخالات مؤرخة في يونيو 2025 إلى جانب إدخالات أحدث من أبريل 2026.

انتشار البرمجية الخبيثة عبر متاجر التطبيقات الرسمية وتطبيقات معدّلة

انتشرت النسخ أيضًا عبر متاجر طرف ثالث وتطبيقات مُثبتة يدويًا (sideloaded)، بما في ذلك نسخ TikTok معدّلة وتطبيقات القمار، واستخدمت وحدات إطار Xposed للاستمرار على الأجهزة المُجذّرة. قال الباحث في Kaspersky Sergey Puzan إن نسخة TikTok المصابة أدرجت أيضًا روابط إلى متجر مشبوه داخل ملف الضحية أثناء تسجيل الدخول.

ربطت Check Point الحملة بتقنيات تشمل تسليم تطبيق خبيث عبر متجر تطبيقات مُصرّح به وجمع بيانات التطبيقات المخزنة. وظهرت نسخة أخرى من SparkCat في تطبيقات iOS وAndroid في أبريل 2026، مستهدفة الصور نفسها التي تحتوي على عبارات الاسترداد.

باحثو Kaspersky وCheck Point أوضحوا كيفية عمل البرمجية الخبيثة

قال Dmitry Kalinin، باحث في Kaspersky، عند الكشف عن البرمجية الخبيثة: "قد يحاول المهاجمون لاحقًا العثور على أنواع مختلفة من البيانات السرية في الصور، مثل عبارات استرداد محافظ العملات الرقمية للوصول إلى أصول الضحايا". ووفقًا لـ Check Point وKaspersky، فإن SparkKitty هي تطور مباشر لـ SparkCat، وهو مُسرِق معلومات سابق كان يفحص معارض الصور منذ ما لا يقل عن مارس 2024.

الأسئلة الشائعة

ماذا فعلت برمجية SparkKitty الخبيثة على أجهزة iOS وAndroid؟

فحص SparkKitty مكتبات الصور لدى المستخدمين باستخدام التعرّف البصري على الأحرف للعثور على عبارات استرداد محافظ العملات الرقمية وكلمات المرور وأكواد QR المخزنة داخل لقطات الشاشة، ثم أرسل البيانات إلى خادم قيادة وتحكم.

كيف وصلت SparkKitty إلى App Store لدى Apple وGoogle Play؟

خبّأت البرمجية الخبيثة داخل تطبيق iOS 币coin باستخدام أطر عمل مموّهة/مشفّرة لتجاوز مراجعة Apple، وداخل تطبيق Android SOEX، الذي قُدّم كمراسل مع ميزات لتبادل العملات الرقمية ووصل إلى أكثر من 10,000 عملية تنزيل على Google Play قبل الإزالة.

إخلاء المسؤولية: قد تكون المعلومات الواردة في هذه الصفحة مستمدة من مصادر خارجية وهي للمرجعية فقط. لا تمثل هذه المعلومات آراء أو وجهات نظر Gate ولا تشكل أي نصيحة مالية أو استثمارية أو قانونية. ينطوي تداول الأصول الافتراضية على مخاطر عالية. يرجى عدم الاعتماد حصرياً على المعلومات الواردة في هذه الصفحة عند اتخاذ القرارات. لمزيد من التفاصيل، يرجى الرجوع على إخلاء المسؤولية.
تعليق
0/400
لا توجد تعليقات