Блог им. Vita435
parkKitty крадёт сид-фразы из галереи смартфона и угрожает владельцам криптокошельков. О новой вредоносной программе сообщили специалисты Check Point.
Вирус работает на устройствах iOS и Android.
После установки заражённое приложение запрашивает доступ к фотографиям.
Затем оно сканирует изображения и ищет конфиденциальные данные.
SparkKitty крадёт сид-фразы через скриншотыГлавная особенность SparkKitty — использование OCR.
OCR — это оптическое распознавание текста на изображениях.
Вредоносная программа не ждёт, пока пользователь введёт пароль с клавиатуры.
Она не обязательно отслеживает буфер обмена.
Вместо этого она читает текст прямо с фотографий и скриншотов.
Почему это опасно для криптокошельковМногие пользователи делают скриншоты сид-фраз.
Кто-то фотографирует лист бумаги с seed-фразой.
Кто-то хранит резервные коды в галерее телефона.
Для обычного пользователя это кажется удобным.
Но для вредоносного ПО это готовая карта к кошельку.
Если SparkKitty найдёт сид-фразу, злоумышленники могут получить полный контроль над криптоактивами.
Сид-фраза даёт полный доступСид-фраза — это главный ключ от криптокошелька.
Если она попадает к хакеру, он может восстановить кошелёк на своём устройстве.
После этого средства можно вывести за считанные минуты.
Банк не отменит такую транзакцию.
Биржа не вернёт монеты из личного кошелька.
Поэтому хранение сид-фразы в галерее — один из самых опасных сценариев для инвестора.
Как работает SparkKittyПосле установки заражённое приложение запрашивает доступ к фотографиям.
Затем оно сканирует изображения на устройстве.
Если программа находит текст, похожий на сид-фразу, пароль или другой секрет, данные отправляются на удалённый сервер.
Этим сервером управляют злоумышленники.
Владелец смартфона может ничего не заметить.
Вирус работает в фоновом режиме.
Почему стандартная защита может не помочьSparkKitty опасен тем, что обходит привычные сценарии защиты.
Пользователь может не вводить сид-фразу в приложение.
Он может не копировать её в буфер обмена.
Он может не нажимать подозрительные ссылки.
Но если секретные данные уже лежат в галерее, вредоносная программа может просто прочитать их как изображение.
Это меняет правила личной кибербезопасности.
От SparkCat к SparkKittyПо данным исходной статьи, впервые похожую вредоносную программу обнаружили эксперты Kaspersky в начале 2024 года.
Тогда её называли SparkCat.
Теперь вредоносная программа изменилась.
Новая версия получила название SparkKitty.
Создатели стали активнее распространять её через магазины приложений Apple App Store и Google Play.
Это особенно тревожно, потому что пользователи часто доверяют официальным магазинам.
Заражённые приложения выглядели легитимноSparkKitty распространялся под видом криптовалютных сервисов, мессенджеров и развлекательных приложений.
Такая маскировка снижает подозрения.
Пользователь видит обычное приложение.
Оно может иметь описание, интерфейс и базовые функции.
Но внутри скрыт код, который получает доступ к галерее и отправляет данные хакерам.
В крипте опасный файл всё чаще выглядит не как вирус, а как нормальный сервис.
Случай с iOS-приложением 币coinНа iOS вредоносный код нашли в криптовалютном приложении 币coin.
Приложение было размещено в App Store.
Пока неясно, был ли взломан аккаунт разработчика или заражение произошло с его участием.
По данным Check Point, вредоносный код был спрятан в обфусцированных фреймворках AFNetworking и libswiftDarwin.dylib.
Это помогло приложению выглядеть легитимно и пройти проверку Apple.
Почему App Store не гарантирует полной безопасностиМногие пользователи считают App Store максимально безопасной средой.
В целом модерация Apple действительно снижает риск.
Но этот случай показывает, что стопроцентной защиты нет.
Если вредоносный код хорошо замаскирован, он может пройти проверку.
Поэтому даже приложения из официального магазина нужно оценивать осторожно.
Особенно если они связаны с криптовалютами, кошельками или финансовыми операциями.
Android-версия через SOEXНа Android вредоносная программа распространялась через приложение SOEX.
Оно было доступно в Google Play.
По данным статьи, приложение скачали более 10 000 раз.
SOEX выдавал себя за платформу для обмена сообщениями и криптовалютами.
Но фактически приложение получало доступ к мультимедийным файлам и отслеживало изменения в хранилище.
Почему доступ к фото стал критическим рискомРаньше пользователи чаще боялись доступа к контактам, микрофону или геолокации.
Теперь доступ к фотографиям тоже становится финансовым риском.
Если в галерее есть скриншоты кошельков, seed-фразы, документы, QR-коды, пароли или резервные коды, приложение с доступом к фото может собрать очень чувствительные данные.
Для криптоинвестора галерея телефона может быть не альбомом, а незашифрованным сейфом.
Telegram-сессии тоже под ударомВ исходной статье также упоминается исследование SlowMist.
Эксперты обнаружили способ, с помощью которого хакеры перехватывают сессии Telegram Desktop в обход двухфакторной аутентификации.
Это ещё один сигнал для крипторынка.
Мессенджеры давно стали рабочей инфраструктурой для трейдеров, проектов, P2P и OTC-сделок.
Если аккаунт Telegram захвачен, мошенники могут атаковать контакты, каналы, группы и кошельки.
Почему 2FA не всегда спасаетДвухфакторная аутентификация остаётся важной защитой.
Но она не является магическим щитом.
Если злоумышленник крадёт активную сессию, он может обойти момент входа.
Если устройство уже заражено, 2FA тоже может быть недостаточно.
Поэтому безопасность должна начинаться не только с пароля.
Она должна включать чистое устройство, контроль приложений, проверку разрешений и отсутствие сид-фраз в цифровом виде.
Взлом аккаунта главы RobinhoodВ статье также упомянут взлом аккаунта главы Robinhood Влада Тенева в соцсети X.
Аккаунт использовали для продвижения мемкоина VLAD.
Такие случаи показывают, что даже публичные фигуры и руководители финансовых компаний остаются целями атак.
Для мошенников взломанный известный аккаунт — это инструмент доверия.
Подписчики видят знакомое имя и могут не сразу понять, что сообщение написал не владелец аккаунта.
Почему криптоинвесторы особенно уязвимыКриптоинвесторы часто используют смартфон как главный финансовый инструмент.
На нём находятся биржи, кошельки, мессенджеры, почта, 2FA и галерея.
Если одно заражённое приложение получает доступ к данным, оно может собрать цепочку для атаки.
Криптовалюта удобна для пользователя.
Но она так же удобна для быстрого вывода средств злоумышленником.
Что нельзя хранить в галерееНельзя хранить в галерее сид-фразы.
Нельзя хранить приватные ключи.
Нельзя хранить резервные коды 2FA.
Нельзя хранить QR-коды восстановления кошельков.
Нельзя хранить скриншоты паролей и доступов.
Если такие файлы уже есть, их нужно удалить и очистить корзину.
А если сид-фраза была в галерее, лучше считать её скомпрометированной.
Что делать, если сид-фраза была на фотоЕсли сид-фраза хранилась в фото или скриншоте, риск уже существует.
Особенно если на телефоне были неизвестные приложения с доступом к галерее.
Безопаснее создать новый кошелёк на чистом устройстве.
Затем нужно перевести активы на новые адреса.
Старую сид-фразу лучше больше не использовать.
Главное — не делать перевод с устройства, которое может быть заражено.
Как проверить разрешения приложенийПользователю стоит открыть настройки смартфона и посмотреть, какие приложения имеют доступ к фото.
Особенно важно проверить криптоприложения, мессенджеры, игры, VPN, редакторы фото и неизвестные сервисы.
Если доступ не нужен, его лучше отключить.
На современных смартфонах можно давать доступ не ко всей галерее, а только к выбранным фото.
Это снижает риск.
Как безопасно хранить сид-фразуСид-фразу нужно хранить офлайн.
Лучше записать её на бумаге и убрать в безопасное место.
Для крупных сумм можно использовать металлическую пластину для защиты от огня и воды.
Нельзя хранить seed-фразу в облаке, заметках, мессенджерах, почте или галерее.
Также нельзя отправлять её самому себе.
Если ключ оказался в интернете или на телефоне, он уже не является холодным.
Почему «удобно» часто значит «опасно»Скриншот сид-фразы кажется удобным решением.
Он всегда под рукой.
Его легко найти.
Но именно это и делает его удобным для хакера.
Безопасность часто начинается с неудобства.
Если доступ к ключу слишком быстрый для владельца, он может оказаться слишком быстрым и для вредоносного приложения.
Как защитить смартфонНужно устанавливать приложения только из проверенных источников.
Но даже это не даёт полной гарантии.
Важно смотреть на разработчика, отзывы, дату публикации, разрешения и поведение приложения.
Если криптосервис просит доступ ко всей галерее без понятной причины, это красный флаг.
Также стоит регулярно обновлять систему и удалять приложения, которыми вы не пользуетесь.
Аппаратный кошелёк снижает рискАппаратный кошелёк помогает защитить приватные ключи.
Но он не спасает, если пользователь сфотографировал сид-фразу и оставил её в телефоне.
Он также не защищает от вредоносной подписи транзакции, если человек не проверяет детали.
Поэтому аппаратный кошелёк — важный элемент защиты, но не замена базовой дисциплины.
Почему это важно для новичковНовички часто делают скриншоты всех важных данных.
Так проще не потерять доступ.
Но в криптовалюте такая привычка опасна.
Seed-фраза — это не пароль от сайта.
Её нельзя восстановить через поддержку.
И если её украдут, вернуть средства почти невозможно.
Поэтому первое правило новичка: сид-фраза никогда не должна попадать в галерею.
Что это значит для бирж и кошельковКриптосервисы должны активнее обучать пользователей.
При создании кошелька нужно предупреждать о риске скриншотов.
Также стоит блокировать возможность снятия скриншота на экране seed-фразы, где это технически возможно.
Но полностью переложить ответственность на приложение нельзя.
Пользователь всё равно должен понимать, что делает с ключами после их создания.
Как это влияет на рынок безопасностиТакие атаки повышают спрос на антифрод, мобильную безопасность, аппаратные кошельки и обучение инвесторов.
Рынок криптобезопасности становится важной частью индустрии.
ETF, банки и регулирование привлекают капитал.
Но без личной защиты инвестор может потерять деньги быстрее, чем успеет прочитать прогноз.
Что будет дальшеSparkKitty показывает, что хакеры ищут новые слабые места.
Если пользователи перестают вводить сид-фразы в подозрительные формы, злоумышленники начинают читать галерею.
Если люди включают 2FA, атакующие ищут сессии.
Если магазины приложений усиливают проверку, вредоносный код маскируют лучше.
Это постоянная гонка.
И в этой гонке главный актив инвестора — не только крипта, но и внимательность.
Что это значит для инвестора?Новость важна, потому что SparkKitty крадёт сид-фразы из галереи смартфона и показывает новый уровень угрозы для владельцев криптокошельков. Влияние на рынок негативное для безопасности пользователей: прямого сигнала для BTC или ETH нет, но тема касается iOS, Android, App Store, Google Play, кошельков, seed-фраз, OCR, Telegram, 2FA и мобильной кибербезопасности. Инвестору стоит проверить доступ приложений к фото, удалить все скриншоты сид-фраз, хранить ключи только офлайн, использовать аппаратный кошелёк и не устанавливать сомнительные криптоприложения. Вывод Expert Finance: сид-фраза в галерее — это не резервная копия, а открытая дверь; SparkKitty просто научился эту дверь быстро находить.

