SparkKitty:手机照片转化为加密钱包的安全隐患

11 小时前
閱讀 5 分鐘
3 視圖

关于SparkKitty的移动间谍软件活动

一项名为SparkKitty的移动间谍软件活动再次引起关注,因为其感染的iOS和Android应用程序可能会暴露存储在手机图库中的加密钱包恢复短语。该恶意软件获取照片访问权限,收集图像并将其发送到攻击者控制的服务器。

历史背景与技术报告

这并不是一个新发现的威胁,早在2025年6月23日,卡巴斯基就发布了一份技术报告,指出在苹果App Store、Google Play和非官方渠道中发现了SparkKitty。最近,Cyberint的一篇文章重新引起了人们对这一恶意软件家族的关注。

卡巴斯基将SparkKitty与早期的移动窃取工具SparkCat联系在一起,后者使用光学字符识别(OCR)技术在截图中搜索钱包种子短语。SparkKitty采用了类似的传播方式,但许多样本上传了图库中的图像,而不仅仅是选择包含恢复词的文件。

恶意软件的传播与影响

最新消息显示,Check Point已识别出嵌入移动应用中的“SparkKitty”恶意软件,该恶意软件主动扫描您的照片库以寻找加密货币钱包的种子短语。如果您的种子短语在截图中,它可能已经被泄露。

研究人员还发现了一个相关的集群,使用OCR技术选择特定图像。因此,该恶意软件可能会暴露密码、身份证明文件和二维码。

卡巴斯基表示,他们“相信”主要目标涉及加密资产,同时指出一些样本缺乏直接证据。该活动自2024年2月以来一直在进行,主要针对东南亚和中国。

传播方式与技术细节

正如crypto.news在2025年6月报道的那样,它通过假冒的加密工具、修改过的社交应用、赌博产品和其他应用程序传播。2026年4月,卡巴斯基报告了在两个App Store应用和一个Google Play应用中发现的新SparkCat变种。

在iOS上,研究人员发现恶意代码隐藏在模仿常见开发库的修改框架中,包括AFNetworking和Alamofire。其他版本则将有效载荷隐藏在名为libswiftDarwin.dylib的混淆文件中,或直接放置在应用程序内部。

启动后,该恶意软件联系远程基础设施并请求访问照片库。一旦用户批准请求,它会监控照片并上传之前未发送的文件,同时也可以收集新添加的图像。

Android平台的表现

在Android上,SparkKitty以Java和Kotlin版本出现。一些样本作为Xposed模块在已root的设备上运行。它们联系命令服务器并传输包含感染设备和应用信息的图像。

这种方法与记录按键或替换复制的钱包地址的恶意软件不同。正如crypto.news在2026年6月报道的那样,微软追踪了另一种剪贴板恶意软件,该恶意软件监视剪贴板,窃取钱包凭证并支持后门命令。

用户安全建议

卡巴斯基在Google Play上发现了一款具有加密交易功能的Android消息应用,名为SOEX,在研究人员报告后被谷歌移除,安装量超过10,000次。该团队还发现了一款名为币coin的iOS加密应用,卡巴斯基向苹果发出警报,并在2025年6月25日更新报告,称苹果已移除该应用。

研究人员未确定开发者是否故意添加了恶意软件。其他版本通过假冒网站、修改过的TikTok应用、赌博产品和直接安装的Android包传播。

一些iPhone活动滥用了企业配置工具,允许组织在公共App Store之外分发内部应用。最新报告并未确认这些应用在2026年7月是否重新回到官方商店,也没有提供确认的受害者数量或总的加密损失。

保护措施与建议

种子短语通常包含12或24个单词,可以恢复与自我保管钱包相关的每个私钥。任何获得这些单词的人都可以重建钱包并转移其资产。更改应用密码无法保护已暴露的恢复短语。

用户不应将种子短语保存在截图、云相册、电子邮件草稿或笔记应用中。crypto.news 2026钱包指南建议将短语写在纸上或记录在金属上,然后安全地离线存储。

用户应检查照片权限,并从不需要访问权限的应用中移除访问权限。他们应避免使用非官方商店、修改过的应用和未知下载链接。官方列表降低了一些风险,但并未消除检查开发者和请求权限的必要性。

任何认为SparkKitty暴露了种子短语的人都应在干净的设备上创建一个新钱包,并立即转移剩余资产。用户应随后删除可疑应用,更新设备,并更改存储在图库图像中的凭证。

当前报告重新发出了对SparkKitty的警告,但公众技术记录将该活动追溯到卡巴斯基在2025年的披露,而非2026年7月的新发现。