تقوم برمجية SparkKitty الخبيثة بفحص الصور على الهواتف للعثور على عبارات بذور محافظ العملات الرقمية

Key Takeaways
  • SparkKitty malware distributed through Apple App Store and Google Play targets cryptocurrency users by scanning photos for wallet seed phrases.
  • SOEX Android application containing SparkKitty accumulated over 10,000 downloads before removal from Google Play.
  • Check Point recommends storing cryptocurrency wallet recovery phrases offline rather than as device screenshots or photos.

تم توزيع برمجية SparkKitty الخبيثة عبر متجر تطبيقات Apple وGoogle Play ومتاجر تطبيقات أندرويد تابعة لأطراف ثالثة، وتستهدف مستخدمي العملات الرقمية عبر مسح الصور بحثًا عن عبارات استرداد المحافظ، وفقًا لتقرير صادر عن Check Point نُشر يوم الأحد. تستخدم البرمجية التعرف الضوئي على الأحرف (OCR) للبحث في الصور المخزنة على الأجهزة المصابة عن عبارات البذور (seed phrases) لمحافظ العملات الرقمية، ما يمكّن المهاجمين من استخراج بيانات اعتماد حساسة دون تسجيل ضغطات لوحة المفاتيح أو مراقبة الحافظة. وحددت Check Point أن SparkKitty تمثل تطورًا لبرنامج SparkCat، وهو ملتقط يعتمد على OCR تم توثيقه من قبل Kaspersky، مشيرة إلى أن البرمجية تنتشر عبر تطبيقات مُحوّرة (ممسوكة) تعمل كخدمات عملات رقمية ومنصات مراسلة وتطبيقات ترفيه، مما يجعلها تبدو شرعية.

SparkKitty تستخدم OCR لاستخراج بيانات اعتماد المحفظة من الصور

بعد التثبيت، تطلب التطبيقات إذنًا للوصول إلى مكتبة الصور لدى المستخدم قبل أن تقوم بمسح مستمر للصور الموجودة وللصور المضافة حديثًا. يُرسل النص المستخرج من الصور، بما في ذلك عبارات بذور المحافظ وكلمات المرور وبيانات رموز QR، إلى بنية قيادة وتحكم يتحكم بها المهاجمون إلى جانب معلومات أساسية عن الجهاز، وفقًا للتقرير. قالت Check Point إن المستخدمين الذين يخزنون عبارات استرداد المحفظة كلقطات شاشة أو صورًا يواجهون أعلى قدر من التعرض، لأن امتلاك عبارة بذور يتيح وصولًا كاملًا إلى محفظة عملات رقمية متوافقة.

برنامج iOS 币coin Distributed Malware عبر متجر Apple App Store

على iOS، قالت Check Point إن البرمجية كانت مدمجة داخل تطبيق متعلق بالعملات الرقمية يُسمى "币coin" متاح عبر App Store. تم إخفاء الوظائف الخبيثة داخل أطر عمل مُعتمدة (obfuscated)، بما في ذلك AFNetworking وlibswiftDarwin.dylib، ما يسمح للتطبيق باجتياز عملية مراجعة Apple، وفقًا للتقرير. لا يزال غير واضح ما إذا كانت حسابات المطوّر خلف التطبيق قد تعرضت للاختراق أم شاركت علميًا في الأمر.

برنامج أندرويد SOEX يجمع 10,000+ تنزيل قبل الإزالة

على أندرويد، عثر الباحثون على SparkKitty داخل تطبيق يُسمى "SOEX" قدم نفسه كمنصة مراسلة وتبادل للعملات الرقمية. وقد جمع التطبيق أكثر من 10,000 تنزيل على Google Play قبل إزالته، وفقًا لـ Check Point. وذكر التقرير أن نسخًا إضافية من أندرويد تم توزيعها عبر متاجر تطبيقات تابعة لأطراف ثالثة، وبروتوكولات تثبيت جانبي APK، وتطبيقات TikTok مُعدّلة، وتطبيقات مراهنة. وعلى الأجهزة المؤصّلة (rooted)، استخدمت بعض العينات وحدات إطار Xposed للحفاظ على الاستمرارية.

توصي Check Point بتخزين عبارات استرداد المحفظة دون اتصال

يوصي التقرير بتجنب لقطات الشاشة لعبارات استرداد المحفظة، وحصر صلاحيات مكتبة الصور في التطبيقات التي تحتاج إليها، وتنزيل البرامج فقط من مصادر موثوقة، ومراجعة صلاحيات التطبيقات بانتظام. كما تنصح Check Point بتخزين عبارات الاسترداد دون اتصال، مثل كتابتها على ورق أو ضمن حلول النسخ الاحتياطي لمحفظة الأجهزة، بدلًا من تركها في معرض الصور على الجهاز.

الأسئلة الشائعة

ما الذي تفعله برمجية SparkKitty الخبيثة على الأجهزة المحمولة المصابة؟
تستخدم SparkKitty التعرف الضوئي على الأحرف (OCR) لمسح الصور المخزنة على الأجهزة المصابة بحثًا عن عبارات بذور محافظ العملات الرقمية وكلمات المرور وبيانات رموز QR. تطلب البرمجية إذنًا للوصول إلى مكتبة صور المستخدم وتقوم بمسح مستمر للصور الموجودة وللصور المضافة حديثًا، ثم ترسل النص المستخرج إلى بنية يتحكم بها المهاجمون.

كم عدد التنزيلات التي جمعها تطبيق أندرويد SOEX قبل إزالته؟
تطبيق أندرويد SOEX، الذي احتوى على برمجية SparkKitty الخبيثة وقدّم نفسه كمنصة مراسلة وتبادل للعملات الرقمية، جمع أكثر من 10,000 تنزيل على Google Play قبل إزالته، وفقًا لتقرير Check Point المنشور يوم الأحد.

إخلاء المسؤولية: قد تكون المعلومات الواردة في هذه الصفحة مستمدة من مصادر خارجية وهي للمرجعية فقط. لا تمثل هذه المعلومات آراء أو وجهات نظر Gate ولا تشكل أي نصيحة مالية أو استثمارية أو قانونية. ينطوي تداول الأصول الافتراضية على مخاطر عالية. يرجى عدم الاعتماد حصرياً على المعلومات الواردة في هذه الصفحة عند اتخاذ القرارات. لمزيد من التفاصيل، يرجى الرجوع على إخلاء المسؤولية.
تعليق
0/400
لا توجد تعليقات