SparkKitty: новая мобильная угроза крадет сид-фразы криптокошельков через сканирование скриншотов

information security

С начала 2024 года Kaspersky отслеживает активность нового вредоносного ПО для мобильных устройств под названием SparkKitty. В июне 2025 года технические детали этой угрозы были обнародованы. SparkKitty представляет собой кроссплатформенного похитителя данных, который нацелен на кражу конфиденциальной информации, в первую очередь сид-фраз - секретных комбинаций слов, дающих доступ к криптовалютным кошелькам. В отличие от многих других вредоносных программ, здесь злоумышленники не перехватывают нажатия клавиш и не читают буфер обмена, а анализируют изображения, сохранённые на устройстве.

Описание

Особенность нового стилера в том, что он работает одновременно на Android и iOS. Это достигается за счёт встроенной технологии оптического распознавания символов (OCR). Вредонос сканирует скриншоты и фотографии, пытаясь найти в них текст, который может оказаться финансовой информацией. Если на изображении встречаются сид-фраза, пароль или QR-код, эти данные извлекаются и отправляются на удалённый сервер, контролируемый атакующими. По данным аналитиков, такая схема напрямую наследует более ранний вредонос SparkCat, который уже использовался для атак на владельцев криптокошельков.

Распространение SparkKitty идёт двумя основными путями. Первый - официальные магазины приложений. На iOS вредоносная нагрузка была встроена в криптовалютное приложение, размещённое в App Store. Разработчики сумели обойти проверку Apple, спрятав вредоносный код внутри модифицированных библиотек, внешне неотличимых от стандартных компонентов. Второй путь - Google Play, где действовало приложение SOEX, маскировавшееся под мессенджер и криптовалютную биржу. До момента удаления его установили более десяти тысяч пользователей. Кроме того, варианты SparkKitty находили в сторонних каталогах приложений и в виде отдельных установочных пакетов, включая модифицированные версии популярных сервисов и игр.

После установки вредонос запрашивает разрешение на доступ к галерее устройства. Пользователь часто соглашается, не задумываясь, поскольку приложение выглядит безобидным. В этот момент SparkKitty начинает фоновое сканирование папки с изображениями. Каждое фото или скриншот проходит через механизм распознавания текста, который способен вычленять даже мелкие надписи на снимках. Основная цель - обнаружить снимки экрана, где пользователь сохранил свою сид-фразу. Такие снимки встречаются довольно часто, ведь многие владельцы криптовалют делают их для личного архива, не осознавая риска.

Когда нужный текст найден, вредонос передаёт его вместе с технической информацией об устройстве на командно-контрольный сервер злоумышленников. Передача происходит тихо и незаметно для владельца смартфона. Полученные сид-фразы позволяют атакующим полностью контролировать чужие кошельки. Транзакции в блокчейне необратимы, поэтому восстановить украденные средства практически невозможно. Потери могут исчисляться десятками и сотнями тысяч долларов, в зависимости от суммы на счетах жертвы.

Версии SparkKitty для Android дополнительно используют методы, позволяющие закрепиться в системе. На устройствах с расширенными привилегиями (так называемым root-доступом) вредонос внедряется в системные компоненты и продолжает работу даже после перезагрузки. Это существенно усложняет обнаружение и удаление. Однако массовые случаи заражения чаще связаны с установкой приложений из магазинов, а не с root-доступом, поэтому основная опасность исходит от легально опубликованных вредоносных программ.

Специалисты обращают внимание на то, что SparkKitty нацелен именно на финансовые данные, а не на логины от социальных сетей. Это отражает общий тренд в киберпреступности: всё больше атакующих охотится за криптоактивами. Технологии машинного зрения позволяют злоумышленникам извлекать данные из изображений, что раньше считалось нецелесообразным. Теперь же любой скриншот с экрана телефона становится потенциальной мишенью.

Для защиты от подобных угроз пользователям стоит проявлять осторожность при установке приложений. Необходимо внимательно проверять, какие разрешения запрашивает программа. Если мессенджер или криптокошелёк требует доступ к фотографиям, это повод задуматься. Лучше отказать в доступе, а если приложение без него не работает, поискать альтернативу. Также важно регулярно обновлять операционную систему и приложения, поскольку обновления закрывают уязвимости, используемые вредоносными программами.

Особые рекомендации касаются владельцев криптовалют. Сид-фразы нельзя хранить в виде скриншотов, фотографий или заметок в телефоне. Самый надёжный способ - записать их на бумаге и спрятать в недоступном месте. Для больших сумм рекомендуется использовать аппаратные кошельки, которые не подключены к интернету. Если есть подозрение, что устройство заражено, следует немедленно перевести средства на новый адрес, созданный на другом заведомо чистом устройстве.

Компания Kaspersky продолжает анализировать эволюцию SparkKitty и уже выпустила обновления для своих продуктов, которые распознают данную угрозу. Пользователям, которые устанавливали приложения из подозрительных источников или из перечисленных каналов, стоит провести полную проверку смартфона. При обнаружении вредоносной программы необходимо отозвать все выданные ей разрешения и сменить пароли от важных учётных записей, особенно связанных с финансами.

Появление SparkKitty в официальных магазинах приложений показывает, что модерация не является гарантией безопасности. Злоумышленники совершенствуют методы маскировки, поэтому даже App Store с её строгой политикой может оказаться уязвимым. Пользователи должны сами заботиться о своей цифровой безопасности, сочетая проверку приложений, обновление систем и разумное хранение чувствительных данных. Только такой комплексный подход снизит риск стать жертвой современных мобильных угроз.

Индикаторы компрометации

IPv4

  • 120.79.8.107
  • 23.249.28.88
  • 39.108.186.119
  • 47.119.171.161

Domain

  • accgngrid.com
  • api.fxsdk.com
  • byteepic.vip
  • h1997.tiktokapp.club
  • i.bicoin.com.cn
  • lt.laoqianf14.top
  • lt.laoqianf15.top
  • lt.laoqianf51.top
  • moabc.vip
  • xt.xinqianf38.top
  • yjhjymfjnj.wyxbmh.cn

MD5

  • 4126348d783393dd85ede3468e48405d
  • 79fe383f0963ae741193989c12aefacc
  • 7e678ca2f01dc853e85d13924e6c8a45
  • 8d45a67b648d2cb46292ff5041a5dd44
  • aa5ce6fed4f9d888cbf8d6d8d0cda07f
  • b0976d46970314532bc118f522bb8a6f
  • b0eda03d7e4265fe280360397c042494
  • b3085cd623b57fd6561e964d6fd73413
  • b4489cb4fac743246f29abf7f605dd15
  • b639f7f81a8faca9c62fd227fef5e28c
  • bafba3d044a4f674fc9edc67ef6b8a6b
  • c5be3ae482d25c6537e08c888a742832
  • c6a7568134622007de026d22257502d5
  • cc919d4bbd3fb2098d1aeb516f356cca
  • ce49a90c0a098e8737e266471d323626
  • d48b580718b0e1617afc1dec028e9059
  • d4f42319a78b6605cabb5696bacb4677
  • d851b19b5b587f202795e10b72ced6e1
  • e5186be781f870377b6542b3cecfb622
  • e8b60bf5af2d5cc5c501b87d04b8a6c2
  • e9f7d9bc988e7569f999f0028b359720
  • ec068e0fc6ffda97685237d8ab8a0f56
  • f0460bdca0f04d3bd4fc59d73b52233b
  • f0815908bafd88d71db660723b65fba4
  • f10a4fdffc884089ae93b0372ff9d5d1
  • f9ab4769b63a571107f2709b5b14e2bc
  • fa0e99bac48bc60aa0ae82bc0fd1698d
  • fd4558a9b629b5abe65a649b57bef20c
  • fe0868c4f40cbb42eb58af121570e64d

SHA1

  • 5861f7d50d9000fd43ea1552164e7d1f850f0c9b
  • 8a84ce9cbf239fc8a3e7e3ed0b4f0050b7113e92
  • f9182892299b52b2236fd98c1262e2f0837e1683

SHA256

  • 5b4d879862d8bd8af65a4151967990ef830b8c41a812cfa22fa117b54dcc0da6
  • 9ca063d5716155d9e70ebda9370655c65dcf82bd013cc4b8fa7ebc4cee564073
  • cdbe32fcb10606846035fff7c2f54d1b4306ef08c69364b9699b41dc695f41cd

Комментарии: 0