SparkKitty, 전화 사진을 암호화폐 지갑 보안 위험으로 전환하다

13시간 전
5분 읽기
4 조회수

SparkKitty 모바일 스파이웨어 캠페인

최근 SparkKitty라는 모바일 스파이웨어 캠페인이 주목받고 있습니다. 이 캠페인은 감염된 iOS 및 Android 앱을 통해 전화 갤러리에 저장된 암호화폐 지갑 복구 문구를 노출할 수 있다는 경고가 보고되었습니다. 이 악성 코드는 사진 접근 권한을 얻어 이미지를 수집하고, 이를 공격자가 제어하는 서버로 전송합니다.

SparkKitty는 2026년 7월에 새롭게 발견된 위협이 아니며, Kaspersky는 2025년 6월 23일에 Apple의 App Store, Google Play 및 비공식 채널에서 SparkKitty를 발견한 후 기술 보고서를 발표했습니다. 최근 Cyberint의 기사는 이 악성 코드 계열에 대한 관심을 다시 불러일으켰습니다.

악성 코드의 작동 방식

Kaspersky는 SparkKitty가 스크린샷에서 지갑 시드 문구를 검색하기 위해 광학 문자 인식(Optical Character Recognition, OCR)을 사용한 이전 모바일 스틸러인 SparkCat과 연결된다고 밝혔습니다. SparkKitty는 관련된 배포 방법을 사용했지만, 많은 샘플이 복구 단어가 포함된 파일만 선택하는 대신 갤러리 이미지를 업로드했습니다.

Check Point는 “SparkKitty” 악성 코드가 모바일 앱에 내장되어 있으며, 암호화폐 지갑 시드 문구를 위해 사진 라이브러리를 적극적으로 스캔하고 있다고 밝혔습니다.

만약 당신의 시드가 스크린샷에 있다면, 이미 손상된 것입니다. 연구자들은 또한 특정 이미지를 선택하기 위해 OCR을 사용하는 관련 클러스터를 발견했습니다. 따라서 이 악성 코드는 비밀번호, 신원 문서 및 QR 코드를 노출할 수 있습니다.

캠페인의 배포 및 발견

Kaspersky는 주요 목표가 암호 자산과 관련이 있다고 “믿고 있다”고 밝혔으며, 일부 샘플은 직접적인 증거가 부족하다고 언급했습니다. 이 캠페인은 최소한 2024년 2월부터 운영되었으며, 주로 동남아시아와 중국을 목표로 했습니다. crypto.news는 2025년 6월에 가짜 암호화 도구, 수정된 소셜 앱, 도박 제품 및 기타 애플리케이션을 통해 확산되었다고 보도했습니다.

2026년 4월, Kaspersky는 두 개의 App Store 앱과 하나의 Google Play 앱에서 새로운 SparkCat 변종을 보고했습니다. 이 발견은 OCR 기반 갤러리 도난의 지속적인 사용을 보여주었지만, SparkKitty가 실제로 돌아왔다는 것을 확인하지는 않았습니다.

악성 코드의 기술적 세부사항

iOS에서는 연구자들이 AFNetworking 및 Alamofire와 같은 일반 개발 라이브러리를 모방한 수정된 프레임워크 내부에서 악성 코드를 발견했습니다. 다른 버전은 libswiftDarwin.dylib라는 이름의 난독화된 파일에 페이로드를 숨기거나 애플리케이션 내부에 직접 배치했습니다. 실행 후, 이 악성 코드는 원격 인프라에 연락하여 사진 갤러리에 대한 접근을 요청했습니다.

사용자가 요청을 승인하면, 이전에 전송하지 않은 파일을 모니터링하고 업로드했습니다. 또한 새로 추가된 이미지를 수집할 수 있었습니다. Android에서는 SparkKitty가 Java 및 Kotlin 버전으로 나타났습니다. 일부 샘플은 루팅된 장치에서 Xposed 모듈로 작동했습니다.

사용자 보호 조치

시드 문구는 일반적으로 12개 또는 24개의 단어로 구성되어 있으며, 이는 자가 관리 지갑에 연결된 모든 개인 키를 복원할 수 있습니다. 이러한 단어를 얻는 사람은 지갑을 재생성하고 자산을 이전할 수 있습니다. 앱 비밀번호를 변경하는 것으로 노출된 복구 문구를 보호할 수는 없습니다.

사용자는 시드 문구를 스크린샷, 클라우드 앨범, 이메일 초안 또는 메모 앱에 보관하지 않아야 합니다. crypto.news 2026 지갑 가이드는 문구를 종이에 적거나 금속에 기록한 후 오프라인에서 안전하게 보관할 것을 권장합니다. 사용자는 사진 권한을 검토하고 필요하지 않은 앱의 접근을 제거해야 합니다.

비공식 스토어, 수정된 앱 및 알 수 없는 다운로드 링크를 피해야 합니다. 공식 목록은 일부 위험을 줄이지만, 개발자와 요청된 권한을 확인해야 할 필요성을 제거하지는 않습니다.

SparkKitty가 시드 문구를 노출했다고 믿는 사람은 깨끗한 장치에서 새 지갑을 생성하고 즉시 남은 자산을 이동해야 합니다. 그런 다음 의심되는 앱을 제거하고 장치를 업데이트하며 갤러리 이미지에 저장된 자격 증명을 변경해야 합니다.

현재 보고서는 SparkKitty에 대한 경고를 다시 불러일으켰지만, 공개 기술 기록은 이 캠페인을 Kaspersky의 2025년 공개로 추적하며 2026년 7월의 새로운 발견이 아닙니다.