Os scans de malware do SparkKitty analisam fotos do celular em busca de frases-semente de carteira cripto

Key Takeaways
  • SparkKitty malware distributed through Apple App Store and Google Play targets cryptocurrency users by scanning photos for wallet seed phrases.
  • SOEX Android application containing SparkKitty accumulated over 10,000 downloads before removal from Google Play.
  • Check Point recommends storing cryptocurrency wallet recovery phrases offline rather than as device screenshots or photos.

O malware SparkKitty foi distribuído por meio da App Store da Apple, do Google Play e de lojas de aplicativos Android de terceiros, mirando usuários de criptomoedas ao fazer varredura em fotos para encontrar frases-semente de recuperação de carteira, segundo um relatório da Check Point publicado no domingo. O malware usa reconhecimento óptico de caracteres (OCR) para buscar, nas imagens armazenadas em dispositivos infectados, frases-semente de carteiras de criptomoedas, permitindo que os atacantes extraiam credenciais sensíveis sem registro de teclas (keylogging) nem monitoramento da área de transferência (clipboard). A Check Point identificou o SparkKitty como uma evolução do SparkCat, um “stealer” baseado em OCR documentado pela Kaspersky, apontando que o malware se espalha por meio de aplicações trojanizadas que se passam por serviços de criptomoedas, plataformas de mensagens e aplicativos de entretenimento.

SparkKitty usa OCR para extrair credenciais de carteira de fotos

Depois de instalado, os aplicativos solicitam permissão para acessar a biblioteca de fotos de um usuário antes de fazer, continuamente, varredura em imagens existentes e em imagens adicionadas recentemente. O texto extraído das imagens, incluindo frases-semente de carteira, senhas e dados de códigos QR, é enviado à infraestrutura de comando e controle (C2) controlada por atacantes junto com informações básicas do dispositivo, segundo o relatório. A Check Point afirmou que usuários que armazenam frases de recuperação de carteira como capturas de tela ou fotografias estão mais expostos, porque a posse de uma frase-semente permite acesso completo a uma carteira compatível com criptomoedas.

Malware de iOS “币coin” distribuído pela App Store da Apple

No iOS, a Check Point disse que o malware foi incorporado a uma aplicação relacionada a criptomoedas chamada “币coin”, disponível na App Store. A funcionalidade maliciosa foi escondida dentro de estruturas ofuscadas, incluindo AFNetworking e libswiftDarwin.dylib, permitindo que o aplicativo passasse pelo processo de revisão da Apple, de acordo com o relatório. Ainda não está claro se a conta do desenvolvedor por trás do aplicativo foi comprometida ou se houve envolvimento intencional.

App Android “SOEX” acumulou 10 mil+ downloads antes de ser removido

No Android, os pesquisadores identificaram o SparkKitty dentro de um aplicativo chamado “SOEX”, que se apresentava como uma plataforma de mensagens e troca de criptomoedas. O aplicativo acumulou mais de 10 mil downloads no Google Play antes de ser removido, segundo a Check Point. O relatório afirmou que variantes adicionais para Android foram distribuídas por lojas de aplicativos de terceiros, APKs sideloadados, aplicativos do TikTok modificados e apps de jogos de azar. Em dispositivos com root, algumas amostras usaram módulos da estrutura Xposed para manter persistência.

Check Point recomenda armazenamento offline para frases de recuperação de carteira

O relatório recomenda evitar capturas de tela de frases de recuperação de carteira, restringir permissões da biblioteca de fotos a aplicativos que realmente as exigem, baixar softwares apenas de fontes confiáveis e revisar as permissões dos aplicativos regularmente. A Check Point também aconselha armazenar as frases de recuperação offline, como em papel ou em soluções de backup de carteira de hardware, em vez de mantê-las na galeria de fotos de um dispositivo.

FAQ

O que o malware SparkKitty faz em dispositivos móveis infectados?
O SparkKitty usa reconhecimento óptico de caracteres (OCR) para varrer imagens armazenadas em dispositivos infectados em busca de frases-semente de carteiras de criptomoedas, senhas e dados de códigos QR. O malware solicita permissão para acessar a biblioteca de fotos de um usuário e faz uma varredura contínua em imagens existentes e em imagens adicionadas recentemente, transmitindo o texto extraído para uma infraestrutura controlada por atacantes.

Quantos downloads o app Android SOEX acumulou antes de ser removido?
O aplicativo Android SOEX, que continha o malware SparkKitty e se apresentava como uma plataforma de mensagens e troca de criptomoedas, acumulou mais de 10 mil downloads no Google Play antes de ser removido, segundo o relatório da Check Point publicado no domingo.

Isenção de responsabilidade: as informações nesta página podem ter origem em fontes terceiras e servem apenas como referência. Não representam as opiniões da Gate e não constituem orientação financeira, de investimentos ou jurídica. A negociação de ativos virtuais envolve alto risco. Não tome decisões baseando-se apenas nas informações desta página. Para mais detalhes, consulte a Isenção de responsabilidade.
Comentário
0/400
Sem comentários