SparkKitty: Rủi ro bảo mật ví tiền điện tử từ ảnh trên điện thoại

11 giờ trước đây
5 phút đọc
2 lượt xem

Giới thiệu về SparkKitty

Gần đây, một chiến dịch phần mềm gián điệp di động mang tên SparkKitty đã thu hút sự chú ý khi có báo cáo cho rằng các ứng dụng iOSAndroid bị nhiễm có thể làm lộ các cụm từ phục hồi ví tiền điện tử được lưu trữ trong thư viện ảnh trên điện thoại. Phần mềm độc hại này truy cập vào thư viện ảnh, thu thập hình ảnh và gửi chúng đến các máy chủ do kẻ tấn công kiểm soát.

Thông tin chi tiết về SparkKitty

Đây không phải là một mối đe dọa mới; SparkKitty đã được phát hiện từ tháng 7 năm 2026. Kaspersky đã công bố một báo cáo kỹ thuật vào ngày 23 tháng 6 năm 2025, sau khi phát hiện SparkKitty trong App Store của Apple, Google Play và các kênh không chính thức. Một bài viết gần đây của Cyberint đã làm dấy lên sự chú ý xung quanh cùng một loại phần mềm độc hại này.

Kaspersky đã liên kết SparkKitty với SparkCat, một phần mềm đánh cắp di động trước đó đã sử dụng nhận dạng ký tự quang học (OCR) để tìm kiếm các cụm từ hạt giống ví trong các ảnh chụp màn hình. SparkKitty đã áp dụng các phương pháp phân phối tương tự, nhưng nhiều mẫu đã tải lên hình ảnh trong thư viện thay vì chỉ chọn các tệp chứa từ phục hồi.

Phát hiện và phân tích

Mới đây, Check Point đã xác định phần mềm độc hại “SparkKitty” được nhúng trong các ứng dụng di động, quét thư viện ảnh của người dùng để tìm các cụm từ hạt giống ví tiền điện tử. Nếu cụm từ hạt giống của bạn nằm trong một ảnh chụp màn hình, nó đã bị xâm phạm. Các nhà nghiên cứu cũng phát hiện một cụm liên quan sử dụng OCR để chọn các hình ảnh cụ thể, do đó phần mềm độc hại này có thể làm lộ mật khẩu, tài liệu nhận dạng và mã QR.

Kaspersky cho biết họ “tin rằng” mục tiêu chính của SparkKitty liên quan đến tài sản tiền điện tử, mặc dù một số mẫu thiếu bằng chứng trực tiếp. Chiến dịch này đã hoạt động ít nhất từ tháng 2 năm 2024 và chủ yếu nhắm vào Đông Nam ÁTrung Quốc.

Phương thức lây lan

Như crypto.news đã báo cáo vào tháng 6 năm 2025, SparkKitty đã lây lan qua các công cụ tiền điện tử giả mạo, các ứng dụng xã hội đã được chỉnh sửa, sản phẩm cờ bạc và các ứng dụng khác. Vào tháng 4 năm 2026, Kaspersky đã báo cáo một biến thể mới của SparkCat trong hai ứng dụng trên App Store và một ứng dụng trên Google Play.

Trên iOS, các nhà nghiên cứu đã phát hiện mã độc bên trong các khung đã được chỉnh sửa mô phỏng các thư viện phát triển phổ biến, bao gồm AFNetworkingAlamofire. Các phiên bản khác đã ẩn tải trọng trong một tệp bị làm rối tên là libswiftDarwin.dylib hoặc đặt nó trực tiếp bên trong một ứng dụng.

Biện pháp phòng ngừa

Một cụm từ hạt giống thường chứa 12 hoặc 24 từ có thể khôi phục mọi khóa riêng liên quan đến một ví tự quản. Bất kỳ ai có được những từ đó có thể tái tạo ví và chuyển tài sản của nó. Thay đổi mật khẩu ứng dụng không thể bảo vệ một cụm từ phục hồi đã bị lộ.

Người dùng không nên giữ các cụm từ hạt giống trong ảnh chụp màn hình, album đám mây, bản nháp email hoặc ứng dụng ghi chú. Hướng dẫn của crypto.news năm 2026 khuyến nghị viết cụm từ trên giấy hoặc ghi lại nó trên kim loại, sau đó lưu trữ một cách an toàn ngoại tuyến.

Người dùng nên xem xét quyền truy cập ảnh và gỡ bỏ quyền truy cập từ các ứng dụng không cần thiết. Họ cũng nên tránh các cửa hàng không chính thức, các ứng dụng đã được chỉnh sửa và các liên kết tải xuống không rõ nguồn gốc.

Bất kỳ ai tin rằng SparkKitty đã làm lộ một cụm từ hạt giống nên tạo một ví mới trên một thiết bị sạch và chuyển tài sản còn lại ngay lập tức.

Người dùng sau đó nên gỡ bỏ ứng dụng nghi ngờ, cập nhật thiết bị và thay đổi thông tin xác thực được lưu trữ trong thư viện ảnh.