SparkKitty 恶意软件据称已通过苹果应用商店、Google Play 以及第三方安卓应用商店分发,面向加密货币用户,通过扫描照片中的钱包恢复短语来进行攻击。该消息来自周日发布的 Check Point 报告。该恶意软件使用光学字符识别(OCR),在感染设备中存储的图片里搜索加密货币钱包种子短语,从而让攻击者在不进行按键记录或剪贴板监控的情况下提取敏感凭据。Check Point 认为 SparkKitty 是 SparkCat 的演进版本:SparkCat 是卡巴斯基记录的一种基于 OCR 的窃取器,并指出该恶意软件会通过伪装成加密货币服务、消息平台和娱乐应用的木马化应用进行传播。
SparkKitty 使用 OCR 从照片中提取钱包凭据
应用安装后,这些应用会请求获取用户照片库的权限,然后持续扫描既有图片以及新添加的图片。根据报告,从图片中提取的文本(包括钱包种子短语、密码和二维码数据)会连同基础设备信息一起,被传输到攻击者控制的指挥与控制基础设施。Check Point 表示,将钱包恢复短语以截图或照片形式保存的用户面临的风险最大,因为只要掌握种子短语,就能完整访问兼容的加密货币钱包。
iOS App “币coin” 通过 Apple App Store 分发恶意软件
在 iOS 上,Check Point 表示该恶意软件嵌入在一个名为“币coin”的与加密货币相关应用中,该应用可通过 App Store 获取。根据报告,恶意功能被隐藏在经过混淆的框架中,包括 AFNetworking 和 libswiftDarwin.dylib,使得该应用能够通过苹果的审核流程。目前尚不清楚该应用背后的开发者账号是否被攻破,或是是否知情参与其中。
Android App SOEX 在移除前累计 10,000+ 次下载
在 Android 上,研究人员在名为“SOEX”的应用中发现了 SparkKitty。该应用对外宣称自己是一个消息传递与加密货币交易平台。根据 Check Point 的说法,该应用在被移除之前已在 Google Play 上累计超过 10,000 次下载。报告称,其他 Android 变体还通过第三方应用商店分发、以侧载 APK 的方式安装、通过修改 TikTok 应用,以及赌博应用进行投放。在已 Root 的设备上,部分样本使用 Xposed 框架模块来维持持久性。
Check Point 建议:将钱包恢复短语进行离线存储
报告建议避免截取钱包恢复短语的截图;将照片库权限限制为仅需这些权限的应用;只从可信来源下载软件;并定期检查应用权限。Check Point 还建议将恢复短语离线保存,例如保存在纸上或使用硬件钱包备份解决方案,而不是存放在设备的照片画廊中。
FAQ
SparkKitty 恶意软件在感染的移动设备上会做什么?
SparkKitty 使用光学字符识别(OCR),扫描感染设备中存储的图片,查找加密货币钱包种子短语、密码和二维码数据。该恶意软件会请求获取用户照片库的权限,并持续扫描既有图片以及新添加的图片,将提取到的文本传输到攻击者控制的基础设施。
SOEX 安卓应用在移除前累计了多少次下载?
根据周日发布的 Check Point 报告,名为 SOEX 的安卓应用中包含 SparkKitty 恶意软件,并对外宣称自己是消息传递与加密货币交易平台。在被移除之前,该应用在 Google Play 上累计超过 10,000 次下载。