网络安全公司Check Point发布的最新报告详细披露了SparkKitty恶意软件攻击活动。该活动专门针对加密货币用户,通过扫描受感染安卓和iPhone设备中存储的照片,窃取钱包恢复短语(助记词)及其他敏感信息。SparkKitty最初由卡巴斯基在2025年6月发现,Check Point的分析进一步揭示了其传播途径:通过苹果App Store、Google Play以及第三方应用商店扩散。
Check Point指出:“SparkKitty之所以特别值得关注,是因为它同时出现在苹果App Store和Google Play上,攻击面极广。”攻击者将特洛伊木马化的应用伪装成合法的加密货币工具、即时通讯平台甚至娱乐应用,大大增加了不明真相用户安装的可能性。一旦用户授予相册访问权限,恶意软件便会扫描其中的图片,寻找钱包恢复短语等敏感数据,随后将数据上传至攻击者控制的服务器。
在iOS平台上,SparkKitty通过一款名为“币coin”的加密货币应用在苹果App Store中分发。Check Point表示,该应用隐藏了恶意代码以规避苹果的审查流程,然后请求访问用户相册。在安卓端,恶意软件则出现在一款名为SOEX的通讯与加密货币交易所应用中,该应用在Google Play上被下载超过10,000次后才被移除。其他变种还通过第三方应用商店、假冒TikTok应用、赌博应用以及侧载APK进行传播。
与许多依赖剪贴板监控或键盘记录的信息窃取软件不同,SparkKitty直接搜索用户的相册,使得钱包恢复短语的截图成为重点目标。研究人员建议将钱包恢复短语离线保存,而非以截图形式存储在手机中,同时限制相册权限仅授予可信应用,并只从信誉良好的开发者处下载软件。
此次报告是近期一系列针对加密货币用户的恶意软件活动之一。今年3月,谷歌披露了DarkSword漏洞利用链,该链部署了Ghostblade恶意软件,能够针对主流加密货币交易所和钱包应用,同时窃取受损iPhone上的消息、密码、照片及其他数据。同月,FBI针对通过Valve Steam平台分发的多款游戏(包括“Chemia”、“PirateFi”和“Tokenova”)展开调查,这些游戏被发现安装恶意软件。5月,AI初创公司Perplexity开源了Bumblebee安全工具,旨在检测受损的软件包、浏览器扩展和AI连接器配置,无需执行潜在恶意代码即可识别风险,此前一次软件供应链攻击影响了超过160个开发者软件包。6月,卡巴斯基报告称攻击者利用Steam Workshop分发恶意的Wallpaper Engine下载文件,伪装成动漫主题桌面壁纸,部署了Lumma和Vidar信息窃取病毒,这些恶意软件常用于窃取浏览器凭证和加密货币钱包数据。
