SparkKitty: Ancaman Keamanan Baru bagi Dompet Cryptocurrency Melalui Galeri Foto Ponsel

13 jam yang lalu
2 menit baca
3 tampilan

Kampanye Spyware Mobile SparkKitty

Sebuah kampanye spyware mobile yang dikenal sebagai SparkKitty kembali menjadi sorotan setelah laporan yang memperingatkan bahwa aplikasi iOS dan Android yang terinfeksi dapat mengekspos frasa pemulihan dompet cryptocurrency yang disimpan di galeri ponsel. Malware ini mendapatkan akses ke foto, mengumpulkan gambar, dan mengirimkannya ke server yang dikendalikan oleh penyerang.

Temuan Kaspersky dan Cyberint

Meskipun ancaman ini bukanlah hal baru, laporan Kaspersky pada 23 Juni 2025 menunjukkan bahwa SparkKitty telah ditemukan di App Store Apple, Google Play, dan saluran tidak resmi lainnya. Artikel terbaru dari Cyberint juga memperbarui perhatian terhadap keluarga malware yang sama. Kaspersky mengaitkan SparkKitty dengan SparkCat, pencuri mobile sebelumnya yang menggunakan teknologi pengenalan karakter optik (OCR) untuk mencari tangkapan layar frasa benih dompet.

SparkKitty menggunakan metode pengiriman yang serupa, tetapi banyak sampel malware ini mengunggah gambar dari galeri alih-alih hanya memilih file yang berisi kata pemulihan.

Identifikasi oleh Check Point

BARU SAJA: Check Point telah mengidentifikasi malware “SparkKitty” yang tertanam dalam aplikasi mobile yang secara aktif memindai perpustakaan foto Anda untuk frasa benih dompet cryptocurrency. Jika frasa benih Anda ada dalam tangkapan layar, maka itu sudah terkompromi.

Peneliti juga menemukan kluster terkait yang menggunakan OCR untuk memilih gambar tertentu, sehingga malware ini dapat mengekspos kata sandi, dokumen identitas, dan kode QR. Kaspersky menyatakan bahwa mereka “percaya” tujuan utama malware ini berkaitan dengan aset cryptocurrency, meskipun beberapa sampel tidak menunjukkan bukti langsung. Kampanye ini telah beroperasi sejak setidaknya Februari 2024 dan terutama menargetkan wilayah Asia Tenggara dan China.

Penyebaran dan Varian Baru

Seperti yang dilaporkan oleh crypto.news pada Juni 2025, kampanye ini menyebar melalui alat crypto palsu, aplikasi sosial yang dimodifikasi, produk perjudian, dan aplikasi lainnya. Pada April 2026, Kaspersky melaporkan varian baru dari SparkCat di dua aplikasi App Store dan satu aplikasi Google Play. Temuan tersebut menunjukkan bahwa pencurian galeri berbasis OCR masih terus berlanjut, meskipun tidak mengonfirmasi bahwa SparkKitty telah kembali.

Di iOS, peneliti menemukan kode berbahaya di dalam kerangka kerja yang dimodifikasi yang meniru pustaka pengembangan umum, termasuk AFNetworking dan Alamofire. Versi lain menyembunyikan payload dalam file yang diobfuskasi bernama libswiftDarwin.dylib atau menempatkannya langsung di dalam aplikasi. Setelah diluncurkan, malware ini menghubungi infrastruktur jarak jauh dan meminta akses ke galeri foto.

Operasi di Android

Di Android, SparkKitty muncul dalam versi Java dan Kotlin. Beberapa sampel beroperasi sebagai modul Xposed di perangkat yang di-root. Mereka menghubungi server perintah dan mentransfer gambar beserta informasi tentang perangkat dan aplikasi yang terinfeksi. Pendekatan ini berbeda dari malware yang merekam penekanan tombol atau mengganti alamat dompet yang disalin.

Seperti yang dilaporkan oleh crypto.news pada Juni 2026, Microsoft juga melacak malware clipper terpisah yang mengawasi clipboard, mencuri kredensial dompet, dan mendukung perintah backdoor. Kaspersky menemukan aplikasi pesan Android dengan fungsi pertukaran cryptocurrency di Google Play. Aplikasi tersebut, bernama SOEX, mencatat lebih dari 10.000 instalasi sebelum Google menghapusnya setelah menerima laporan dari peneliti.

Rekomendasi untuk Pengguna

Versi lain dari malware ini menyebar melalui situs web palsu, aplikasi TikTok yang dimodifikasi, produk perjudian, dan paket Android yang diinstal langsung. Beberapa kampanye di iPhone menyalahgunakan alat penyediaan perusahaan, yang memungkinkan organisasi mendistribusikan aplikasi internal di luar App Store publik.

Laporan terbaru tidak menyatakan bahwa aplikasi yang disebutkan kembali ke toko resmi pada Juli 2026, dan juga tidak memberikan jumlah korban yang terkonfirmasi atau total kerugian cryptocurrency. Daftar asli telah dihapus, sementara salinan yang di-sideload mungkin masih beredar.

Frasa benih biasanya terdiri dari 12 atau 24 kata yang dapat memulihkan setiap kunci pribadi yang terkait dengan dompet penyimpanan sendiri. Siapa pun yang memperoleh kata-kata tersebut dapat membuat ulang dompet dan mentransfer asetnya. Mengubah kata sandi aplikasi tidak dapat mengamankan frasa pemulihan yang terpapar.

Pengguna tidak boleh menyimpan frasa benih dalam tangkapan layar, album cloud, draf email, atau aplikasi catatan. Panduan dari crypto.news 2026 merekomendasikan untuk menulis frasa tersebut di atas kertas atau merekamnya di atas logam, kemudian menyimpannya secara offline dengan aman. Pengguna juga harus meninjau izin foto dan menghapus akses dari aplikasi yang tidak membutuhkannya.

Mereka harus menghindari toko tidak resmi, aplikasi yang dimodifikasi, dan tautan unduhan yang tidak dikenal. Meskipun daftar resmi dapat mengurangi beberapa risiko, hal ini tidak menghilangkan kebutuhan untuk memeriksa pengembang dan izin yang diminta. Siapa pun yang percaya bahwa SparkKitty telah mengekspos frasa benih mereka harus membuat dompet baru di perangkat yang bersih dan segera memindahkan aset yang tersisa.

Pengguna kemudian harus menghapus aplikasi yang dicurigai, memperbarui perangkat, dan mengganti kredensial yang disimpan dalam gambar galeri. Laporan saat ini telah memperbarui peringatan seputar SparkKitty, tetapi catatan teknis publik melacak kampanye ini kembali ke pengungkapan Kaspersky pada 2025, bukan penemuan baru pada Juli 2026.