صفحه اصلیمرکز اخبار LBank
بدافزار SparkKitty کشف‌شده در اپ استورها، عبارات بازیابی کیف پول‌های رمزنگاری را هدف قرار می‌دهد
sparkkitty-malware-mobile-apps-crypto-wallet
بدافزار SparkKitty کشف‌شده در اپ استورها، عبارات بازیابی کیف پول‌های رمزنگاری را هدف قرار می‌دهد
یک گزارش تازه و مفصل نشان می‌دهد که بدافزار اسپارک‌کیتی، پس از نفوذ به اپ استور اپل و گوگل پلی، عکس‌های موجود در آیفون‌ها و دستگاه‌های اندرویدی آلوده را برای یافتن عبارات بازیابی کیف پول رمزارز اسکن می‌کرده است.
2026-07-27 منبع:decrypt.co

به طور خلاصه

  • SparkKitty گالری عکس کاربران را برای یافتن عبارات بازیابی (Seed Phrases) کیف پول ارز دیجیتال و سایر اطلاعات حساس اسکن می‌کرد.
  • این بدافزار از طریق برنامه‌های مخرب در اپ استور اپل، گوگل پلی و فروشگاه‌های برنامه شخص ثالث توزیع شده بود.
  • محققان هشدار می‌دهند که ذخیره عبارات بازیابی کیف پول به عنوان اسکرین‌شات می‌تواند دارایی‌های رمزنگاری شده را در معرض سرقت قرار دهد.

گزارش جدیدی از شرکت امنیت سایبری چک پوینت (Check Point) جزئیات حمله بدافزار SparkKitty را شرح می‌دهد که کاربران ارز دیجیتال را با اسکن عکس‌های ذخیره شده در دستگاه‌های آلوده اندروید و آیفون برای یافتن عبارات بازیابی کیف پول و سایر اطلاعات حساس هدف قرار داده بود.

این بدافزار که اولین بار در ژوئن ۲۰۲۵ توسط کسپرسکی (Kaspersky) کشف شد، طبق تحلیل چک پوینت از طریق اپ استور اپل، گوگل پلی و فروشگاه‌های برنامه شخص ثالث گسترش یافته بود.

چک پوینت نوشت: «آنچه SparkKitty را به طور خاص قابل توجه می‌کند، حضور آن در هر دو اپ استور اپل و گوگل پلی است که سطح حمله گسترده‌ای به آن می‌دهد.» «عامل تهدید پشت SparkKitty برنامه‌های تروجان‌سازی شده را در پوشش ابزارهای قانونی ارز دیجیتال، پلتفرم‌های پیام‌رسان و حتی برنامه‌های سرگرمی توزیع کرده بود – که به طور قابل توجهی احتمال نصب توسط کاربران ناآگاه را افزایش می‌داد.»

پس از اینکه کاربران دسترسی به گالری عکس خود را اعطا می‌کردند، این بدافزار تصاویر ذخیره شده را برای یافتن عبارات بازیابی کیف پول و سایر اطلاعات حساس اسکن کرده و سپس داده‌ها را به سرورهای تحت کنترل مهاجم آپلود می‌کرد.

در iOS، SparkKitty از طریق یک برنامه ارز دیجیتال به نام "币coin" توزیع شد که در اپ استور اپل موجود بود. چک پوینت گفت که این برنامه کد مخرب خود را پنهان می‌کرد تا از فرآیند بررسی اپل فرار کند و سپس درخواست دسترسی به گالری عکس کاربران را می‌داد. در اندروید، این بدافزار در یک برنامه پیام‌رسان و صرافی ارز دیجیتال به نام SOEX ظاهر شد که بیش از ۱۰,۰۰۰ بار از گوگل پلی دانلود شده بود قبل از اینکه حذف شود. گونه‌های دیگر از طریق فروشگاه‌های برنامه شخص ثالث، برنامه‌های تیک‌تاک جعلی، برنامه‌های قمار و فایل‌های APK نصب شده جانبی توزیع شدند.

برخلاف بسیاری از بدافزارهای سرقت اطلاعات که به نظارت بر کلیپ‌بورد یا کی‌لاگینگ متکی هستند، SparkKitty مستقیماً گالری عکس کاربران را جستجو می‌کرد و اسکرین‌شات‌های عبارات بازیابی کیف پول را به یک هدف اصلی تبدیل می‌کرد.

محققان توصیه می‌کنند که عبارات بازیابی کیف پول را به جای ذخیره به عنوان اسکرین‌شات، به صورت آفلاین نگه دارید، مجوزهای دسترسی به گالری عکس را فقط به برنامه‌های قابل اعتماد محدود کنید و نرم‌افزار را تنها از توسعه‌دهندگان معتبر دانلود کنید.

این گزارش به دنبال مجموعه‌ای از کمپین‌های بدافزاری است که کاربران ارز دیجیتال را هدف قرار می‌دهند. در ماه مارس، گوگل زنجیره اکسپلویت DarkSword را افشا کرد که بدافزار Ghostblade را مستقر می‌کرد و قادر بود صرافی‌های بزرگ ارز دیجیتال و برنامه‌های کیف پول را هدف قرار دهد، در حالی که پیام‌ها، گذرواژه‌ها، عکس‌ها و سایر داده‌ها را از آیفون‌های آسیب‌پذیر سرقت می‌کرد. در همان ماه، اف‌بی‌آی (FBI) پس از آنکه چندین بازی توزیع شده از طریق پلتفرم استیم (Steam) شرکت Valve – از جمله “Chemia”، “PirateFi” و “Tokenova” – بدافزار نصب می‌کردند، تحقیقاتی را آغاز کرد.

در ماه مه، استارتاپ هوش مصنوعی Perplexity، ابزار امنیتی Bumblebee را متن‌باز کرد. این ابزار برای شناسایی بسته‌های نرم‌افزاری به خطر افتاده، افزونه‌های مرورگر و پیکربندی‌های اتصال‌دهنده هوش مصنوعی بدون اجرای کد مخرب احتمالی طراحی شده است، پس از حمله‌ای به زنجیره تامین نرم‌افزار که بیش از ۱۶۰ بسته توسعه‌دهنده را تحت تأثیر قرار داد.

در ماه ژوئن، کسپرسکی گزارش داد که مهاجمان از Steam Workshop برای توزیع دانلودهای مخرب Wallpaper Engine که در پوشش والپیپرهای دسکتاپ با تم انیمه بودند، استفاده می‌کردند. این کمپین بدافزارهای سرقت اطلاعات Lumma و Vidar را مستقر کرد که معمولاً برای سرقت اعتبارنامه‌های مرورگر و داده‌های کیف پول ارز دیجیتال استفاده می‌شوند.

رمزارز های محبوب
همین حالا ثبت‌نام کنید، هیچ به‌روزرسانی‌ای را از دست ندهید!