SparkKitty: Новий вірус краде сид-фрази з галереї

Фахівці з кібербезпеки компанії Check Point попередили про шкідливу програму SparkKitty, яка здатна проникати в пристрої на iOS та Android. Ця програма викрадає сид-фрази зі скріншотів та галереї зображень, щоб зловмисники могли отримати доступ до криптовалютних гаманців.

Після встановлення заражена програма запитує доступ до фотографій, сканує зображення на наявність конфіденційної інформації та надсилає результати на віддалені сервери, контрольовані зловмисниками. SparkKitty використовує нетипові методи перехоплення даних, такі як запис натискань клавіш або відстеження буфера обміну. Натомість вона застосовує технологію оптичного розпізнавання символів (OCR) для вилучення тексту безпосередньо з фотографій та скріншотів. Як пояснили аналітики Check Point, це дозволяє обходити стандартні системи безпеки та викрадати паролі, сид-фрази та інші секретні дані, навіть якщо вони не вводяться з клавіатури і не копіюються в буфер обміну.

Якщо зловмисникам вдасться заволодіти сид-фразою, вони отримають повний контроль над криптовалютним гаманцем і зможуть спустошити його за лічені хвилини. Шкідлива програма працює непомітно, у фоновому режимі, тому власник гаджета може не відразу помітити крадіжку коштів — доки не зайде у свій криптогаманець.

Вперше цю шкідливу програму виявили експерти Kaspersky на початку 2024 року під назвою SparkCat. Однак зараз програма зазнала змін. Творці SparkKitty почали частіше поширювати її в магазинах додатків Apple App Store та Google Play під виглядом програм, що імітують легальні криптовалютні сервіси, месенджери та розважальні платформи. Це значно збільшило ймовірність встановлення програми нічого не підозрюючими користувачами.

Для пристроїв iOS шкідливу програму було впроваджено у криптовалютний додаток 幣coin та розміщено в App Store. Досі невідомо, чи був зламаний обліковий запис розробника, чи він був у курсі зараження. Додатку вдалося обійти перевірку безпеки Apple, приховавши шкідливий код в обфускованих фреймворках AFNetworking та libswiftDarwin.dylib. Ці модулі були розроблені таким чином, щоб додаток виглядав легітимним, а SparkKitty вдалося уникнути виявлення, пояснили спеціалісти Check Point.

Версія для Android поширювалася через додаток SOEX, який було завантажено в Google Play понад 10 000 разів. Додаток видавав себе за платформу для обміну повідомленнями та криптовалютами, проте дозволяв хакерам отримувати доступ до сховищ мультимедійних файлів на смартфонах та інших пристроях, відстежувати зміни у файлах і викрадати дані.

Нещодавно експерти компанії SlowMist виявили новий спосіб, за допомогою якого хакери перехоплюють сесії Telegram Desktop в обхід двофакторної ідентифікації (2FA) та викрадають дані криптогаманців. Нещодавно атаці піддався гендиректор фінансової платформи Robinhood Влад Тенев — його обліковий запис у соцмережі Х був зламаний для просування мемкоїна VLAD.

За матеріалами: cryptocurrency.tech

Залишити відповідь

Ваша e-mail адреса не оприлюднюватиметься. Обов’язкові поля позначені *