Hacker đánh cắp cụm từ khóa ví tiền mã hóa từ thư viện ảnh

cryptonews.ruXuất bản vào 2026-07-27Cập nhật gần nhất vào 2026-07-27

Tóm tắt

Sau khi cài đặt, chương trình độc hại yêu cầu quyền truy cập vào thư viện ảnh, quét hình ảnh để tìm thông tin nhạy cảm như cụm từ khóa phục hồi (seed phrase) ví tiền điện tử và gửi dữ liệu đến máy chủ của tin tặc. Khác với các phương pháp truyền thống như ghi lại thao tác bàn phím, phần mềm SparkKitty sử dụng công nghệ nhận dạng ký tự quang học (OCR) để trích xuất văn bản trực tiếp từ ảnh chụp màn hình và ảnh trong thiết bị, qua đó vượt qua các hệ thống bảo mật thông thường. Nếu chiếm được seed phrase, tin tặc có thể kiểm soát hoàn toàn ví và rút hết tiền chỉ trong vài phút. Phần mềm hoạt động ngầm, khiến người dùng khó phát hiện cho đến khi kiểm tra ví. Được phát hiện lần đầu với tên SparkCat vào đầu năm 2024, SparkKitty hiện được phát tán rộng rãi hơn trên cả Apple App Store và Google Play, ngụy trang dưới dạng ứng dụng ví tiền điện tử, nhắn tin hoặc giải trí hợp pháp. Trên iOS, nó được cài vào ứng dụng "币coin" thông qua mã độc ẩn trong các framework. Trên Android, ứng dụng giả mạo SOEX đã có hơn 10.000 lượt tải, cho phép tin tặc truy cập kho phương tiện và đánh cắp dữ liệu. Báo cáo cũng đề cập đến một phương thức tấn công mới được SlowMist phát hiện, nhắm vào phiên đăng nhập Telegram Desktop để bỏ qua xác thực hai yếu tố (2FA) và đánh cắp dữ liệu ví, liên quan đến vụ tài khoản mạng xã hội của CEO Robinhood bị xâm nhập gần đây.

Sau khi cài đặt, chương trình độc hại yêu cầu quyền truy cập vào ảnh, quét hình ảnh để tìm thông tin nhạy cảm và gửi kết quả đến các máy chủ từ xa do kẻ tấn công kiểm soát. SparkKitty không sử dụng các phương pháp đánh cắp dữ liệu truyền thống như ghi lại phím nhấn hoặc theo dõi clipboard, mà sử dụng công nghệ Nhận dạng ký tự quang học (OCR) để trích xuất văn bản trực tiếp từ ảnh và ảnh chụp màn hình. Điều này cho phép nó vượt qua các hệ thống bảo mật tiêu chuẩn và đánh cắp mật khẩu, cụm từ khóa (seed phrase) và các dữ liệu bí mật khác, ngay cả khi chúng không được nhập từ bàn phím hoặc sao chép vào clipboard, các chuyên gia phân tích của Check Point giải thích.

Nếu kẻ tấn công có được cụm từ khóa, chúng sẽ có toàn quyền kiểm soát ví tiền mã hóa và có thể rút hết tiền trong vài phút. Phần mềm độc hại hoạt động một cách âm thầm trong nền, vì vậy chủ sở hữu thiết bị có thể không nhận ra tiền của mình bị đánh cắp ngay lập tức — cho đến khi họ truy cập vào ví tiền mã hóa của mình.

Lần đầu tiên chương trình độc hại được phát hiện bởi các chuyên gia của Kaspersky vào đầu năm 2024 với tên gọi SparkCat. Nhưng bây giờ chương trình đã thay đổi. Những kẻ tạo ra SparkKitty đã phát tán nó thường xuyên hơn trên cửa hàng ứng dụng Apple App Store và Google Play dưới vỏ bọc là các ứng dụng giả mạo các dịch vụ hợp pháp như dịch vụ tiền mã hóa, ứng dụng nhắn tin và dịch vụ giải trí. Điều này làm tăng đáng kể khả năng người dùng không nghi ngờ gì sẽ cài đặt nó.

Đối với thiết bị iOS, chương trình độc hại đã được nhúng vào ứng dụng tiền mã hóa 币coin và đưa lên App Store. Cho đến nay vẫn chưa rõ liệu tài khoản nhà phát triển có bị hack hay họ có biết về việc bị nhiễm độc hay không. Ứng dụng này đã vượt qua được kiểm duyệt bảo mật của Apple bằng cách ẩn mã độc trong các framework bị làm rối (obfuscated) là AFNetworking và libswiftDarwin.dylib. Các module này được tạo ra sao cho ứng dụng trông hợp pháp, và SparkKitty đã tránh được việc bị phát hiện, các chuyên gia Check Point giải thích.

Phiên bản dành cho Android được phát tán thông qua ứng dụng SOEX, đã được tải xuống từ Google Play hơn 10.000 lần. Ứng dụng này tự nhận là một nền tảng nhắn tin và trao đổi tiền mã hóa, nhưng lại cho phép hacker truy cập vào kho lưu trữ file đa phương tiện trên điện thoại thông minh và các thiết bị khác, theo dõi các thay đổi trong file và đánh cắp dữ liệu.

Gần đây, các chuyên gia của công ty SlowMist đã phát hiện ra một phương thức mới mà hacker sử dụng để chiếm đoạt phiên làm việc của Telegram Desktop, bỏ qua xác thực hai yếu tố (2FA) và đánh cắp dữ liệu ví tiền mã hóa. Gần đây, Giám đốc điều hành của nền tảng tài chính Robinhood, Vlad Tenev, đã bị tấn công — tài khoản mạng xã hội X của ông bị hack để quảng bá cho memecoin VLAD.

Câu hỏi Liên quan

QChương trình độc hại SparkKitty đánh cắp thông tin nhạy cảm từ hình ảnh bằng cách nào?

ASparkKitty sử dụng công nghệ nhận dạng ký tự quang học (OCR) để trích xuất trực tiếp văn bản từ ảnh chụp và ảnh chụp màn hình, thay vì các phương pháp truyền thống như ghi lại thao tác bàn phím hoặc theo dõi bộ nhớ đệm.

QKẻ xấu có thể làm gì nếu chiếm được cụm từ hạt giống (seed phrase) của ví tiền mã hóa?

ANếu chiếm được cụm từ hạt giống, kẻ xấu có thể kiểm soát hoàn toàn ví tiền mã hóa và rút hết tiền trong vòng vài phút.

QSparkKitty được phát tán trên các cửa hàng ứng dụng chính thức như thế nào?

ASparkKitty được phát tán trên Apple App Store và Google Play thông qua các ứng dụng giả mạo dịch vụ tiền mã hóa hợp pháp, ứng dụng nhắn tin và dịch vụ giải trí.

QỨng dụng độc hại cho Android có tên gì và đã bị tải xuống bao nhiêu lần?

AỨng dụng độc hại cho Android có tên SOEX, đã bị tải xuống hơn 10.000 lần từ Google Play.

QNgoài SparkKitty, bài viết còn đề cập đến phương thức tấn công mới nào liên quan đến Telegram?

ABài viết đề cập đến một phương thức tấn công mới được phát hiện bởi SlowMist, cho phép hacker đánh cắp phiên làm việc trên Telegram Desktop, bỏ qua xác thực hai yếu tố (2FA) để chiếm đoạt dữ liệu ví tiền mã hóa.

Nội dung Liên quan

Nhờ việc tung xúc xắc, chìa khóa Bitcoin được lưu trữ offline, nhưng không phải ai cũng muốn làm điều này

Cảm biến từ cuộc tranh cãi gần đây xung quanh lỗ hổng trong ví phần cứng Coldcard, bài viết thảo luận về phương pháp tạo seed (cụm từ khôi phục) cho ví Bitcoin bằng cách xúc xắc vật lý. Mỗi lần xúc xắc công bằng cung cấp khoảng 2,6 bit entropy (thước đo tính ngẫu nhiên). Để đạt mức entropy an toàn cho một seed 12 từ (128 bit), cần khoảng 50 lần xúc xắc; Coldcard khuyến nghị 99 lần để đạt mức bảo mật cao hơn. Lợi thế chính của phương pháp này là tách biệt hoàn toàn với bất kỳ lỗi phần cứng hoặc phần mềm nào trong trình tạo số ngẫu nhiên của thiết bị, từ đó bảo vệ seed chính của ví. Tuy nhiên, bài viết cảnh báo rằng trong sự cố Coldcard, các chức năng phụ khác của thiết bị (như tạo ví giấy, khóa đa chữ ký, mật mã phiên USB) vẫn có thể bị ảnh hưởng nếu chúng dựa vào trình tạo số lỗi, ngay cả khi seed chính được tạo an toàn bằng xúc xắc. Nhược điểm lớn của việc dùng xúc xắc là quá trình thủ công, dễ xảy ra sai sót, tốn thời gian và không thực tế cho đa số người dùng mới. Người dùng có thể ghi chép sai, sử dụng xúc xắc gian lận, hoặc để lộ chuỗi kết quả. Do đó, mặc dù có nền tảng toán học vững chắc, phương pháp này đòi hỏi sự tỉ mỉ cao và không phải là giải pháp khả thi cho việc áp dụng Bitcoin rộng rãi. Bài viết kết luận rằng mục tiêu dài hạn vẫn là phát triển phần cứng/phần mềm tạo số ngẫu nhiên mạnh mẽ và đáng tin cậy, trong khi vẫn giữ phương pháp thủ công như một tùy chọn cho người dùng có kinh nghiệm. Cuối cùng, bài viết đưa ra khuyến nghị cho chủ sở hữu Coldcard: cập nhật firmware, kiểm tra các chức năng phụ đã sử dụng và xem xét các biện pháp bảo mật bổ sung như ví đa chữ ký kết hợp nhiều nhà sản xuất để giảm thiểu rủi ro từ một điểm yếu đơn lẻ.

cryptonews.ru19 phút trước

Nhờ việc tung xúc xắc, chìa khóa Bitcoin được lưu trữ offline, nhưng không phải ai cũng muốn làm điều này

cryptonews.ru19 phút trước

Michael Saylor tuyên bố, bản cập nhật Bitcoin mà ông phản đối đã không thể được thông qua!

Michael Saylor tuyên bố rằng về mặt toán học, BIP-110 không thể đạt ngưỡng hỗ trợ 55% từ các tình nguyện viên trong chu kỳ điều chỉnh độ khó khai thác Bitcoin hiện tại. Dữ liệu của ông cho thấy, trong tổng số 946 khối được tạo ra tính đến khối 960.561, chỉ 24 khối chứa tín hiệu ủng hộ BIP-110 trong trường phiên bản tiêu đề khối. Tất cả các tín hiệu này đều đến từ thợ đào DATUM chia sẻ phần thưởng thông qua nhóm khai thác OCEAN, và không có tín hiệu nào từ các thợ đào bên ngoài OCEAN. Saylor nhấn mạnh rằng trong tình huống này, BIP-110 sẽ không đạt được mức hỗ trợ tự nguyện 55% trong chu kỳ xem xét, và các tín hiệu hiện tại không thể được coi là sự đồng thuận chung của các thợ đào. BIP-110 là một đề xuất nhằm gây khó khăn cho việc thêm ảnh, văn bản hoặc các loại dữ liệu lớn khác vào mạng Bitcoin, ngoài giao dịch chuyển tiền. Người ủng hộ cho rằng Bitcoin chỉ nên được dùng để chuyển tiền và không nên làm tắc nghẽn mạng bằng dữ liệu không cần thiết. Tuy nhiên, Michael Saylor phản đối BIP-110. Ông lập luận rằng mạng Bitcoin không nên quyết định giao dịch nào là cần thiết, luật lệ không nên thay đổi theo ý muốn của một số ít người, và tỷ lệ hỗ trợ cao có thể không phản ánh đúng sự ủng hộ thực sự của thợ đào do một phần mềm tự động hóa quá trình báo hiệu.

cryptonews.ru1 giờ trước

Michael Saylor tuyên bố, bản cập nhật Bitcoin mà ông phản đối đã không thể được thông qua!

cryptonews.ru1 giờ trước

Số lượng bình luận tiêu cực về Bitcoin đạt mức cao nhất lịch sử: Điều này có nghĩa là gì?

Công ty phân tích tiền mã hóa Santiment thông báo rằng tình cảm tiêu cực đối với Bitcoin trên mạng xã hội đã đạt mức cao kỷ lục. Tỷ lệ bình luận tích cực/tiêu cực về Bitcoin trên các nền tảng như X, Reddit, Telegram đã giảm xuống mức thấp nhất kể từ khi công ty triển khai hệ thống giám sát hiện đại. Một lỗ hổng bảo mật trong phần sụn của ví cứng Coldcard được xác định là nguyên nhân chính gây lo ngại, làm dấy lên nghi ngờ về tính an toàn của phương pháp lưu trữ lạnh vốn được coi là an toàn nhất. Santiment lưu ý rằng, khác với các cuộc khủng hoảng lớn trước đây như sự sụp đổ của FTX hay Mt. Gox, cuộc thảo luận lần này tập trung vào rủi ro bảo mật phần cứng và ví lạnh nói chung, thay vì chỉ trích các sàn giao dịch tập trung. Theo dữ liệu, hiện chỉ có 0,58 bình luận tích cực cho mỗi bình luận tiêu cực về Bitcoin, cho thấy "nỗi sợ hãi" đang áp đảo "lòng tham" ở mức đáng kể. Mặc dù dữ liệu chỉ trong một ngày, mức độ hoảng loạn hiện tại được đánh giá là cao hơn cả đỉnh lo ngại về chiến tranh đầu năm và các cuộc khủng hoảng tiền mã hóa lớn trong quá khứ.

cryptonews.ru1 giờ trước

Số lượng bình luận tiêu cực về Bitcoin đạt mức cao nhất lịch sử: Điều này có nghĩa là gì?

cryptonews.ru1 giờ trước

SUI đang đứng trước ngưỡng cửa đột phá mới khi 'phe bò' nhắm mục tiêu tăng lên 20 USD

Ngày 1/8, mạng Sui đã mở khóa khoảng 13,72 triệu token SUI, trị giá khoảng 9,9 triệu USD, tương đương 0,34% nguồn cung lưu thông. Số token này được phân bổ cho quỹ dự trữ cộng đồng, người tham gia sớm và kho bạc của Mysten Labs. Khác với hình thức mở khóa ồ ạt, Sui áp dụng cơ chế giải phóng từ từ hàng ngày nhằm giảm áp lực bán. Nhà giao dịch nổi tiếng CryptoPatel nhận định vùng giá hiện tại của SUI (khoảng 0,68 USD) là khu vực tích lũy với mục tiêu dài hạn lần lượt là 5, 10 và 20 USD. Tuy nhiên, giá token đã giảm hơn 5% trong những phiên gần đây, và tâm lý thị trường ngắn hạn đang trở nên thận trọng. Về mặt cơ bản, mạng Sui ghi nhận một số phát triển tích cực: Quỹ đầu tư Mubadala Capital của Abu Dhabi đã phát hành phiên bản token hóa quỹ thị trường tư nhân trị giá 75 triệu USD trên nền tảng Sui, hướng đến các nhà đầu tư tổ chức. Ngoài ra, mạng thử nghiệm Hashi cho phép sử dụng Bitcoin làm tài sản thế chấp đã ra mắt, cùng với việc triển khai chuyển khoản ổn định miễn phí trong mạng. Việc giảm giá gần đây được cho là chủ yếu do áp lực từ đợt mở khóa token và điều kiện thị trường chung, không phải từ sự cố nào của chính giao thức Sui.

cryptonews.ru2 giờ trước

SUI đang đứng trước ngưỡng cửa đột phá mới khi 'phe bò' nhắm mục tiêu tăng lên 20 USD

cryptonews.ru2 giờ trước

Giao dịch

Giao ngay
活动图片