Обзор угрозы SparkKitty
Кампания мобильного шпионского ПО, известная как SparkKitty, вновь привлекла внимание после сообщений о том, что зараженные приложения для iOS и Android могут раскрывать фразы восстановления криптовалютных кошельков, хранящиеся в галереях телефонов. Вредоносное ПО получает доступ к фотографиям, собирает изображения и отправляет их на серверы, контролируемые злоумышленниками. Эта угроза была впервые обнаружена в июле 2026 года.
Обнаружение и распространение
Kaspersky опубликовала технический отчет 23 июня 2025 года после выявления SparkKitty в App Store Apple, Google Play и неофициальных каналах. Недавняя статья Cyberint вновь привлекла внимание к этой семье вредоносного ПО. Kaspersky связала SparkKitty с SparkCat, более ранним мобильным вредоносным ПО, которое использовало оптическое распознавание символов (OCR) для поиска скриншотов с фразами семян кошельков. SparkKitty использовала аналогичные методы доставки, но многие образцы загружали изображения из галереи, а не выбирали только файлы, содержащие слова восстановления.
Методы работы SparkKitty
Недавно Check Point выявила вредоносное ПО SparkKitty, встроенное в мобильные приложения, которое активно сканирует вашу фотобиблиотеку на наличие фраз семян криптовалютных кошельков. Если ваша семя находится в скриншоте, она уже скомпрометирована.
Исследователи также обнаружили связанный кластер, который использовал OCR для выбора определенных изображений. Таким образом, вредоносное ПО может раскрывать пароли, удостоверения личности и QR-коды. Kaspersky заявила, что считает основной целью кражу криптоактивов, хотя некоторые образцы не имели прямых доказательств. Кампания действовала как минимум с февраля 2024 года и в основном нацеливалась на Юго-Восточную Азию и Китай.
Новые варианты и методы заражения
В апреле 2026 года Kaspersky сообщила о новом варианте SparkCat в двух приложениях App Store и одном приложении Google Play. Это открытие подтвердило продолжение использования кражи галереи на основе OCR, но не подтвердило, что SparkKitty сама вернулась. На iOS исследователи нашли вредоносный код внутри модифицированных фреймворков, которые имитировали общие библиотеки разработки, включая AFNetworking и Alamofire.
На Android SparkKitty появилась в версиях Java и Kotlin. Некоторые образцы работали как модули Xposed на рутированных устройствах. Они связывались с командными серверами и передавали изображения с информацией о зараженном устройстве и приложении.
Рекомендации по безопасности
Пользователи не должны хранить фразы семени в скриншотах, облачных альбомах, черновиках электронной почты или приложениях для заметок.
Руководство по кошелькам crypto.news 2026 года рекомендует записывать фразу на бумаге или записывать ее на металле, а затем хранить в безопасности в оффлайне. Пользователи должны проверить разрешения на фотографии и удалить доступ у приложений, которые в этом не нуждаются. Им следует избегать неофициальных магазинов, модифицированных приложений и неизвестных ссылок для загрузки.
Заключение
Последние отчеты не подтверждают, что названные приложения вернулись в официальные магазины в июле 2026 года. Они также не предоставляют подтвержденного количества жертв или общих потерь криптовалюты. Фраза семени обычно содержит 12 или 24 слова, которые могут восстановить каждый закрытый ключ, связанный с кошельком самоуправления. Любой, кто получит эти слова, сможет воссоздать кошелек и перевести его активы.
К текущим отчетам вновь подняли предупреждение о SparkKitty, но публичная техническая запись прослеживает кампанию до раскрытия Kaspersky в 2025 году, а не до нового открытия в июле 2026 года.