SparkKitty 惡意程式已透過 Apple App Store、Google Play,以及第三方 Android 應用程式商店散布,鎖定加密貨幣用戶。其做法是透過掃描照片以找出錢包恢復用助記詞,根據星期天發布的 Check Point 報告。該惡意程式使用光學字元辨識(OCR)搜尋受感染裝置中儲存的影像裡的加密貨幣錢包種子短語,使攻擊者能在不進行按鍵記錄或剪貼簿監控的情況下擷取敏感憑證。Check Point 指出,SparkKitty 是 SparkCat 的演進;SparkCat 是由卡巴斯基(Kaspersky)記錄的一種基於 OCR 的竊取程式,並指出該惡意程式會透過偽裝成加密貨幣服務、通訊平台與娛樂應用的木馬化應用程式擴散。
SparkKitty 使用 OCR 從照片擷取錢包憑證
一旦安裝完成,這些應用程式會先申請存取使用者照片程式庫的權限,然後持續掃描既有與新加入的影像。根據報告,從影像擷取出的文字(包含錢包種子短語、密碼以及 QR code 資料)會連同基本裝置資訊一起傳送到攻擊者所控的指揮與控制(C2)基礎設施。Check Point 表示,若使用者將錢包恢復用助記詞以截圖或照片形式保存,將面臨最大的曝險,因為只要擁有助記詞即可完整存取相容的加密貨幣錢包。
iOS「幣coin」透過 Apple App Store 散布惡意程式
在 iOS 上,Check Point 表示,該惡意程式嵌入在一款名為「幣coin」的加密貨幣相關應用程式中,並可透過 App Store 取得。根據報告,惡意功能被隱藏在混淆框架之中,包括 AFNetworking 與 libswiftDarwin.dylib,使該應用程式得以通過蘋果的審查流程。目前仍不清楚該應用程式背後的開發者帳號是否遭到入侵,或是否被蓄意參與其中。
Android「SOEX」下架前累積 10,000+ 次下載
在 Android 上,研究人員在一款名為「SOEX」的應用程式中發現 SparkKitty;該程式宣稱自己是「通訊與加密貨幣交易平台」。根據 Check Point,該應用程式在 Google Play 累積超過 10,000 次下載後才被移除。報告指出,其他 Android 變種是透過第三方應用程式商店散布、側載 APK、修改 TikTok 應用以及賭博應用。在已取得 root 的裝置上,部分樣本使用 Xposed 框架模組以維持持久性。
Check Point 建議以離線方式保存錢包恢復用助記詞
該報告建議避免截圖錢包恢復用助記詞,並將照片程式庫的權限限制給確實需要該權限的應用程式;僅從可信來源下載軟體,且定期檢視應用程式權限。Check Point 也建議將恢復用助記詞離線保存,例如紙本形式,或使用硬體錢包備份解決方案,而非放在裝置的照片圖庫中。
FAQ
SparkKitty 惡意程式在受感染的行動裝置上會做什麼?
SparkKitty 使用光學字元辨識(OCR)掃描受感染裝置中的影像,找出加密貨幣錢包的種子短語、密碼與 QR code 資料。惡意程式會申請存取使用者照片程式庫的權限,並持續掃描既有與新加入的影像,將擷取到的文字傳送到攻擊者所控的基礎設施。
SOEX 這款 Android 應用程式在下架前累積了多少次下載?
根據星期天發布的 Check Point 報告,名為 SOEX 的 Android 應用程式內含 SparkKitty 惡意程式,並宣稱自己是通訊與加密貨幣交易平台;在被移除之前於 Google Play 累積超過 10,000 次下載。