安装后,受感染的程序会请求访问照片的权限,扫描图像中是否存在机密信息,并将结果发送到攻击者控制的远程服务器。SparkKitty并非使用记录按键或追踪剪贴板等传统的数据拦截方法,而是采用光学字符识别(OCR)技术,直接从照片和截图中提取文本。Check Point的分析师解释称,这使得该程序能够绕过标准的安全系统,窃取密码、助记词和其他秘密数据,即使这些信息没有通过键盘输入或复制到剪贴板。
如果攻击者掌握了助记词,他们将获得对加密货币钱包的完全控制权,并能在几分钟内将其清空。这款恶意软件在后台静默运行,因此设备的所有者可能无法立即察觉资金被盗,直到他们登录自己的加密货币钱包时才会发现。
专家们首次发现这款恶意软件是在2024年初,当时它被命名为SparkCat。但现在程序已经发生了变化。SparkKitty的创建者开始更频繁地将其伪装成模仿合法加密货币服务、即时通讯工具和娱乐服务的应用程序,在苹果App Store和Google Play商店中传播。这大大增加了毫不知情的用户安装该软件的可能性。
对于iOS设备,这款恶意软件被植入了一款名为“币coin”的加密货币应用程序并上传至App Store。目前尚不清楚是开发者账户被黑,还是开发者本人知情。该应用程序通过在混淆的框架AFNetworking和libswiftDarwin.dylib中隐藏恶意代码,成功绕过了苹果的安全检查。Check Point的专家解释说,这些模块经过精心设计,使应用程序看起来合法,从而让SparkKitty得以规避检测。
Android版本通过名为SOEX的应用程序传播,该应用在Google Play商店的下载量超过10,000次。该应用伪装成消息和加密货币交易平台,但实际上允许黑客访问智能手机和其他设备上的多媒体文件存储,追踪文件变化并窃取数据。
近日,慢雾(SlowMist)公司的专家发现了一种黑客绕过双因素认证(2FA)劫持Telegram Desktop会话并窃取加密货币钱包数据的新方法。最近,金融平台Robinhood的首席执行官弗拉德·特内夫(Vlad Tenev)也遭受了攻击,他的社交媒体X账户被黑,用于推广meme币VLAD。





