Sau khi cài đặt, chương trình độc hại yêu cầu quyền truy cập vào ảnh, quét hình ảnh để tìm thông tin nhạy cảm và gửi kết quả đến các máy chủ từ xa do kẻ tấn công kiểm soát. SparkKitty không sử dụng các phương pháp đánh cắp dữ liệu truyền thống như ghi lại phím nhấn hoặc theo dõi clipboard, mà sử dụng công nghệ Nhận dạng ký tự quang học (OCR) để trích xuất văn bản trực tiếp từ ảnh và ảnh chụp màn hình. Điều này cho phép nó vượt qua các hệ thống bảo mật tiêu chuẩn và đánh cắp mật khẩu, cụm từ khóa (seed phrase) và các dữ liệu bí mật khác, ngay cả khi chúng không được nhập từ bàn phím hoặc sao chép vào clipboard, các chuyên gia phân tích của Check Point giải thích.
Nếu kẻ tấn công có được cụm từ khóa, chúng sẽ có toàn quyền kiểm soát ví tiền mã hóa và có thể rút hết tiền trong vài phút. Phần mềm độc hại hoạt động một cách âm thầm trong nền, vì vậy chủ sở hữu thiết bị có thể không nhận ra tiền của mình bị đánh cắp ngay lập tức — cho đến khi họ truy cập vào ví tiền mã hóa của mình.
Lần đầu tiên chương trình độc hại được phát hiện bởi các chuyên gia của Kaspersky vào đầu năm 2024 với tên gọi SparkCat. Nhưng bây giờ chương trình đã thay đổi. Những kẻ tạo ra SparkKitty đã phát tán nó thường xuyên hơn trên cửa hàng ứng dụng Apple App Store và Google Play dưới vỏ bọc là các ứng dụng giả mạo các dịch vụ hợp pháp như dịch vụ tiền mã hóa, ứng dụng nhắn tin và dịch vụ giải trí. Điều này làm tăng đáng kể khả năng người dùng không nghi ngờ gì sẽ cài đặt nó.
Đối với thiết bị iOS, chương trình độc hại đã được nhúng vào ứng dụng tiền mã hóa 币coin và đưa lên App Store. Cho đến nay vẫn chưa rõ liệu tài khoản nhà phát triển có bị hack hay họ có biết về việc bị nhiễm độc hay không. Ứng dụng này đã vượt qua được kiểm duyệt bảo mật của Apple bằng cách ẩn mã độc trong các framework bị làm rối (obfuscated) là AFNetworking và libswiftDarwin.dylib. Các module này được tạo ra sao cho ứng dụng trông hợp pháp, và SparkKitty đã tránh được việc bị phát hiện, các chuyên gia Check Point giải thích.
Phiên bản dành cho Android được phát tán thông qua ứng dụng SOEX, đã được tải xuống từ Google Play hơn 10.000 lần. Ứng dụng này tự nhận là một nền tảng nhắn tin và trao đổi tiền mã hóa, nhưng lại cho phép hacker truy cập vào kho lưu trữ file đa phương tiện trên điện thoại thông minh và các thiết bị khác, theo dõi các thay đổi trong file và đánh cắp dữ liệu.
Gần đây, các chuyên gia của công ty SlowMist đã phát hiện ra một phương thức mới mà hacker sử dụng để chiếm đoạt phiên làm việc của Telegram Desktop, bỏ qua xác thực hai yếu tố (2FA) và đánh cắp dữ liệu ví tiền mã hóa. Gần đây, Giám đốc điều hành của nền tảng tài chính Robinhood, Vlad Tenev, đã bị tấn công — tài khoản mạng xã hội X của ông bị hack để quảng bá cho memecoin VLAD.





