web3: SparkKitty恶意软件潜入应用商店窃取钱包助记词

web3: SparkKitty恶意软件潜入应用商店窃取钱包助记词

摘要

Check Point 报告称,SparkKitty 借助应用商店分发,扫描用户相册中的钱包助记词截图,威胁加密资产安全 。

安全公司 Check Point 发布报告称,一款名为 SparkKitty 的恶意软件正通过手机应用窃取加密用户敏感信息。其主要手法不是监听剪贴板或记录按键,而是在用户授权后直接扫描手机相册,寻找钱包助记词截图等内容,并将数据上传至攻击者控制的服务器。

同时出现在两大应用商店

报告显示,SparkKitty 最早由卡巴斯基于 2025 年 6 月发现。Check Point 此次进一步梳理了其传播路径,称该恶意软件曾出现在苹果 App Store、Google Play 以及多个第三方应用商店中,覆盖 iPhone 和 Android 设备。

研究人员指出,这类分发方式扩大了攻击面。相关应用通常伪装成正常的加密工具、通讯平台,甚至娱乐类应用,以提高下载安装概率。

开放相册权限后开始扫描

在 iOS 端,研究人员称一款名为“币coin”的加密应用曾在苹果 App Store 上架,并通过隐藏恶意代码绕过审核,随后请求访问用户照片库。在 Android 端,恶意软件则出现在名为 SOEX 的通讯和加密交易应用中。

  • SOEX 在下架前下载量超过 1 万次
  • 其他变种还见于第三方商店和侧载 APK
  • 伪装形态包括假 TikTok 与赌博应用

助记词截图风险更高

与常见的信息窃取程序不同,SparkKitty 直接搜索用户保存的图片,因此将钱包恢复短语保存在截图中的做法,风险更高。一旦相关图片被识别并上传,攻击者就可能据此获取钱包控制权,进而转移资产。

这份报告发布前,面向加密用户的恶意软件事件已连续出现。谷歌今年 3 月披露,DarkSword 利用链可投放 Ghostblade 恶意软件,目标包括主要加密交易所和钱包应用,并可窃取消息、密码、照片等数据。

补充信息:同月,美国联邦调查局还在多款通过 Valve 旗下 Steam 平台分发的游戏被发现安装恶意软件后启动调查,涉及《Chemia》《PirateFi》和《Tokenova》等游戏。