
Специалисты по кибербезопасности компании Check Point сообщили о вредоносной программе SparkKitty, способной проникать в устройства на iOS и Android. Программа крадет сид-фразы из скриншотов и галереи изображений, чтобы хакеры могли получить доступ к криптокошелькам.
После установки зараженная программа запрашивает доступ к фотографиям, сканирует изображения на наличие конфиденциальной информации и отправляет результаты на удаленные серверы, контролируемые злоумышленниками. SparkKitty использует не традиционные методы перехвата данных, такие как запись нажатий клавиш или отслеживание буфера обмена, а технологию оптического распознавания символов (OCR), чтобы извлекать текст напрямую из фотографий и скриншотов. Это позволяет обойти стандартные системы безопасности и похищать пароли, сид-фразы и другие секретные данные, даже если те не вводятся с клавиатуры и не копируются в буфер обмена, объяснили аналитики Check Point.
Если злоумышленники смогут завладеть сид-фразой, они получат полный контроль над криптокошельком и способны опустошить его за считанные минуты. Вредоносная программа работает незаметно, в фоновом режиме, поэтому владелец гадежта может не сразу заметить кражу средств — пока не зайдет в свой криптокошелек.
Впервые вредоносную программу обнаружили эксперты Kaspersky в начале 2024 года — под именем SparkCat. Но теперь программа изменилась. Создатели SparkKitty стали чаще распространять ее в магазинах приложений Apple App Store и в Google Play под видом приложений, имитирующих легальные криптовалютные сервисы, мессенджеры и развлекательные сервисы. Это значительно увеличило вероятность установки ничего не подозревающими пользователями.
Для устройств iOS вредоносная программа была внедрена в криптовалютное приложение 币coin и выложена в App Store. До сих пор неясно, был ли взломан аккаунт разработчика, или он в курсе заражения. Приложению удалось обойти проверку безопасности Apple, скрыв вредоносный код в обфусцированных фреймворках AFNetworking и libswiftDarwin.dylib. Эти модули были созданы таким образом, чтобы приложение выглядело легитимным, а SparkKitty удалось избежать обнаружения, объяснили специалисты Check Point.
Версия для Android распространялась через приложение SOEX, которое было скачано в Google Play более 10 000 раз. Приложение выдавало себя за платформу обмена сообщениями и криптовалютами, однако позволяло хакерам получать доступ к хранилищам мультимедийных файлов на смартфонах и других устройствах, отслеживать изменения в файлах и похищать данные.
Недавно эксперты компании SlowMist обнаружили новый способ, с помощью которого хакеры перехватывают сессии Telegram Desktop в обход двухфакторной идентификации (2FA) и крадут данные криптокошельков. Недавно атаке подвергся гендиректор финансовой платформы Robinhood Влад Тенев — его аккаунт в соцсети Х был взломан для продвижения мемкоина VLAD.
Будь в курсе! Подписывайся на Телеграм.






