卡巴斯基发现 SparkKitty 恶意软件,潜入 App Store 与 Google Play 应用

卡巴斯基发现 SparkKitty 恶意软件,潜入 App Store 与 Google Play 应用

CoinMarketCap 于 2026 年 7 月 28 日发出的警告凸显,若用户将恢复短语保存在手机截图中,SparkKitty 通过扫描图像实施窃取的方法可在不知不觉中暴露自托管钱包。

摘要

由卡巴斯基于 2025 年 6 月首次披露的移动恶意软件活动 SparkKitty,因 CoinMarketCap 于 2026 年 7 月 28 日强调其可通过扫描手机相册中的钱包恢复短语截图来窃取加密货币,而非直接攻击钱包应用,重新受到关注。Check Point 此前的分析进一步说明,这款间谍软件通过苹果 App Store、Google Play 及第三方应用商店传播,伪装成加密工具、通讯平台和娱乐平台等木马化应用,其中包括 iOS 应用“币coin”以及 Android 通讯和加密货币交易应用 SOEX;SOEX 在下架前曾于 Google Play 被下载逾 10,000 次。一旦用户授予相册访问权限,SparkKitty 就能搜索已存储图像,利用文本识别找出类似短语的模式,并将匹配内容上传至攻击者控制的服务器。由于 12 个或 24 个单词的恢复短语即可完整恢复一个自托管钱包,一张恢复短语截图就足以让攻击者在无需进一步入侵的情况下完全控制相关资金。与该警告相关的研究人员和安全指引称,用户应删除现有的恢复短语截图、清空已删除图像文件夹、检查云备份,将任何被拍照保存过的恢复短语视为已泄露并迁移至新钱包,同时撤销应用中不必要的相册访问权限。

术语与概念
  • 自托管钱包: 一种由用户而非服务提供商掌控恢复短语及资金访问私钥的加密货币钱包。
  • 恢复短语: 一组可用于恢复钱包并授权访问其中资产的单词序列。
  • 相册访问权限: 允许应用读取手机或平板电脑中所存储图像的权限。