Pagpapakilala sa SparkKitty
Isang kampanya ng mobile spyware na kilala bilang SparkKitty ang muling umangat sa atensyon matapos ang mga ulat na nagbabala na ang mga nahawaang iOS at Android na apps ay maaaring ilantad ang mga recovery phrase ng crypto wallet na nakaimbak sa mga gallery ng telepono. Ang malware na ito ay nakakakuha ng access sa mga larawan, nangongolekta ng mga imahe, at ipinapadala ang mga ito sa mga server na kontrolado ng mga umaatake.
Kasaysayan ng SparkKitty
Gayunpaman, hindi ito isang bagong natuklasang banta, dahil ito ay naitala na mula pa noong Hulyo 2026. Nag-publish ang Kaspersky ng isang teknikal na ulat noong Hunyo 23, 2025, matapos matuklasan ang SparkKitty sa App Store ng Apple, Google Play, at mga hindi opisyal na channel. Isang kamakailang artikulo mula sa Cyberint ang muling nagbigay-pansin sa parehong pamilya ng malware.
“Naniniwala sila na ang pangunahing layunin ay may kinalaman sa mga crypto assets.”
Ikinonekta ng Kaspersky ang SparkKitty sa SparkCat, isang naunang mobile stealer na gumamit ng optical character recognition (OCR) upang hanapin ang mga screenshot para sa mga wallet seed phrases. Gumamit ang SparkKitty ng mga kaugnay na paraan ng paghahatid, ngunit maraming sample ang nag-upload ng mga larawan mula sa gallery sa halip na pumili lamang ng mga file na naglalaman ng mga recovery words.
Mga Natuklasan ng mga Mananaliksik
JUST IN: Nakilala ng Check Point ang “SparkKitty” malware na nakapaloob sa mga mobile app na aktibong nag-scan sa iyong photo library para sa mga cryptocurrency wallet seed phrases. Kung ang iyong seed ay nasa isang screenshot, ito ay na-compromise na. Natuklasan din ng mga mananaliksik ang isang kaugnay na cluster na gumamit ng OCR upang pumili ng mga partikular na imahe. Samakatuwid, maaaring ilantad ng malware ang mga password, mga dokumento ng pagkakakilanlan, at mga QR code.
Pagkalat ng Malware
Ang kampanya ay nag-operate mula pa noong hindi bababa sa Pebrero 2024 at pangunahing nakatuon sa Timog-Silangang Asya at Tsina. Tulad ng iniulat ng crypto.news noong Hunyo 2025, kumalat ito sa pamamagitan ng mga pekeng crypto tools, binagong social apps, mga produkto ng pagsusugal, at iba pang mga aplikasyon. Noong Abril 2026, iniulat ng Kaspersky ang isang bagong variant ng SparkCat sa dalawang app sa App Store at isang app sa Google Play.
Mga Teknikal na Detalye
Sa iOS, natagpuan ng mga mananaliksik ang nakakahamak na code sa loob ng mga binagong framework na ginaya ang mga karaniwang development libraries, kabilang ang AFNetworking at Alamofire. Ang iba pang mga bersyon ay nagtago ng payload sa isang obfuscated file na pinangalanang libswiftDarwin.dylib o inilagay ito nang direkta sa loob ng isang aplikasyon. Pagkatapos ilunsad, nakipag-ugnayan ang malware sa remote infrastructure at humiling ng access sa photo gallery.
Sa Android, lumitaw ang SparkKitty sa mga bersyon ng Java at Kotlin. Ang ilang mga sample ay nag-operate bilang mga Xposed module sa mga rooted na device. Nakipag-ugnayan sila sa mga command servers at naglipat ng mga imahe na may impormasyon tungkol sa nahawaang device at aplikasyon.
Mga Panganib at Rekomendasyon
Ang isang seed phrase ay karaniwang naglalaman ng 12 o 24 na salita na maaaring ibalik ang bawat pribadong susi na konektado sa isang self-custody wallet. Sinumang nakakakuha ng mga salitang iyon ay maaaring muling likhain ang wallet at ilipat ang mga asset nito. Ang pagpapalit ng password ng app ay hindi makakapag-secure ng isang exposed recovery phrase.
Inirerekomenda ng crypto.news 2026 wallet guide na isulat ang phrase sa papel o i-record ito sa metal, pagkatapos ay itago ito nang ligtas offline. Dapat suriin ng mga user ang mga pahintulot sa larawan at alisin ang access mula sa mga app na hindi ito kailangan. Dapat nilang iwasan ang mga hindi opisyal na tindahan, binagong apps, at hindi kilalang mga download link.
“Ang mga kasalukuyang ulat ay muling nagbigay-diin sa babala tungkol sa SparkKitty.”
Sinumang naniniwala na ang SparkKitty ay nag-expose ng isang seed phrase ay dapat lumikha ng bagong wallet sa isang malinis na device at agad na ilipat ang natitirang mga asset. Dapat din alisin ng user ang pinaghihinalaang app, i-update ang device, at i-rotate ang mga credential na nakaimbak sa mga larawan sa gallery.