
گزارش جدیدی از شرکت امنیت سایبری چک پوینت (Check Point) جزئیات حمله بدافزار SparkKitty را شرح میدهد که کاربران ارز دیجیتال را با اسکن عکسهای ذخیره شده در دستگاههای آلوده اندروید و آیفون برای یافتن عبارات بازیابی کیف پول و سایر اطلاعات حساس هدف قرار داده بود.
این بدافزار که اولین بار در ژوئن ۲۰۲۵ توسط کسپرسکی (Kaspersky) کشف شد، طبق تحلیل چک پوینت از طریق اپ استور اپل، گوگل پلی و فروشگاههای برنامه شخص ثالث گسترش یافته بود.
چک پوینت نوشت: «آنچه SparkKitty را به طور خاص قابل توجه میکند، حضور آن در هر دو اپ استور اپل و گوگل پلی است که سطح حمله گستردهای به آن میدهد.» «عامل تهدید پشت SparkKitty برنامههای تروجانسازی شده را در پوشش ابزارهای قانونی ارز دیجیتال، پلتفرمهای پیامرسان و حتی برنامههای سرگرمی توزیع کرده بود – که به طور قابل توجهی احتمال نصب توسط کاربران ناآگاه را افزایش میداد.»
پس از اینکه کاربران دسترسی به گالری عکس خود را اعطا میکردند، این بدافزار تصاویر ذخیره شده را برای یافتن عبارات بازیابی کیف پول و سایر اطلاعات حساس اسکن کرده و سپس دادهها را به سرورهای تحت کنترل مهاجم آپلود میکرد.
در iOS، SparkKitty از طریق یک برنامه ارز دیجیتال به نام "币coin" توزیع شد که در اپ استور اپل موجود بود. چک پوینت گفت که این برنامه کد مخرب خود را پنهان میکرد تا از فرآیند بررسی اپل فرار کند و سپس درخواست دسترسی به گالری عکس کاربران را میداد. در اندروید، این بدافزار در یک برنامه پیامرسان و صرافی ارز دیجیتال به نام SOEX ظاهر شد که بیش از ۱۰,۰۰۰ بار از گوگل پلی دانلود شده بود قبل از اینکه حذف شود. گونههای دیگر از طریق فروشگاههای برنامه شخص ثالث، برنامههای تیکتاک جعلی، برنامههای قمار و فایلهای APK نصب شده جانبی توزیع شدند.
برخلاف بسیاری از بدافزارهای سرقت اطلاعات که به نظارت بر کلیپبورد یا کیلاگینگ متکی هستند، SparkKitty مستقیماً گالری عکس کاربران را جستجو میکرد و اسکرینشاتهای عبارات بازیابی کیف پول را به یک هدف اصلی تبدیل میکرد.
محققان توصیه میکنند که عبارات بازیابی کیف پول را به جای ذخیره به عنوان اسکرینشات، به صورت آفلاین نگه دارید، مجوزهای دسترسی به گالری عکس را فقط به برنامههای قابل اعتماد محدود کنید و نرمافزار را تنها از توسعهدهندگان معتبر دانلود کنید.
این گزارش به دنبال مجموعهای از کمپینهای بدافزاری است که کاربران ارز دیجیتال را هدف قرار میدهند. در ماه مارس، گوگل زنجیره اکسپلویت DarkSword را افشا کرد که بدافزار Ghostblade را مستقر میکرد و قادر بود صرافیهای بزرگ ارز دیجیتال و برنامههای کیف پول را هدف قرار دهد، در حالی که پیامها، گذرواژهها، عکسها و سایر دادهها را از آیفونهای آسیبپذیر سرقت میکرد. در همان ماه، افبیآی (FBI) پس از آنکه چندین بازی توزیع شده از طریق پلتفرم استیم (Steam) شرکت Valve – از جمله “Chemia”، “PirateFi” و “Tokenova” – بدافزار نصب میکردند، تحقیقاتی را آغاز کرد.
در ماه مه، استارتاپ هوش مصنوعی Perplexity، ابزار امنیتی Bumblebee را متنباز کرد. این ابزار برای شناسایی بستههای نرمافزاری به خطر افتاده، افزونههای مرورگر و پیکربندیهای اتصالدهنده هوش مصنوعی بدون اجرای کد مخرب احتمالی طراحی شده است، پس از حملهای به زنجیره تامین نرمافزار که بیش از ۱۶۰ بسته توسعهدهنده را تحت تأثیر قرار داد.
در ماه ژوئن، کسپرسکی گزارش داد که مهاجمان از Steam Workshop برای توزیع دانلودهای مخرب Wallpaper Engine که در پوشش والپیپرهای دسکتاپ با تم انیمه بودند، استفاده میکردند. این کمپین بدافزارهای سرقت اطلاعات Lumma و Vidar را مستقر کرد که معمولاً برای سرقت اعتبارنامههای مرورگر و دادههای کیف پول ارز دیجیتال استفاده میشوند.