SparkKitty: Новый вирус ворует сид-фразы из галереи

SparkKitty: Новый вирус ворует сид-фразы из галереи

Специалисты по кибербезопасности компании Check Point сообщили о вредоносной программе SparkKitty, способной проникать в устройства на iOS и Android. Программа крадет сид-фразы из скриншотов и галереи изображений, чтобы хакеры могли получить доступ к криптокошелькам.

После установки зараженная программа запрашивает доступ к фотографиям, сканирует изображения на наличие конфиденциальной информации и отправляет результаты на удаленные серверы, контролируемые злоумышленниками. SparkKitty использует не традиционные методы перехвата данных, такие как запись нажатий клавиш или отслеживание буфера обмена, а технологию оптического распознавания символов (OCR), чтобы извлекать текст напрямую из фотографий и скриншотов. Это позволяет обойти стандартные системы безопасности и похищать пароли, сид-фразы и другие секретные данные, даже если те не вводятся с клавиатуры и не копируются в буфер обмена, объяснили аналитики Check Point.

Если злоумышленники смогут завладеть сид-фразой, они получат полный контроль над криптокошельком и способны опустошить его за считанные минуты. Вредоносная программа работает незаметно, в фоновом режиме, поэтому владелец гадежта может не сразу заметить кражу средств — пока не зайдет в свой криптокошелек.

Впервые вредоносную программу обнаружили эксперты Kaspersky в начале 2024 года — под именем SparkCat. Но теперь программа изменилась. Создатели SparkKitty стали чаще распространять ее в магазинах приложений Apple App Store и в Google Play под видом приложений, имитирующих легальные криптовалютные сервисы, мессенджеры и развлекательные сервисы. Это значительно увеличило вероятность установки ничего не подозревающими пользователями.

Для устройств iOS вредоносная программа была внедрена в криптовалютное приложение 币coin и выложена в App Store. До сих пор неясно, был ли взломан аккаунт разработчика, или он в курсе заражения. Приложению удалось обойти проверку безопасности Apple, скрыв вредоносный код в обфусцированных фреймворках AFNetworking и libswiftDarwin.dylib. Эти модули были созданы таким образом, чтобы приложение выглядело легитимным, а SparkKitty удалось избежать обнаружения, объяснили специалисты Check Point.

Версия для Android распространялась через приложение SOEX, которое было скачано в Google Play более 10 000 раз. Приложение выдавало себя за платформу обмена сообщениями и криптовалютами, однако позволяло хакерам получать доступ к хранилищам мультимедийных файлов на смартфонах и других устройствах, отслеживать изменения в файлах и похищать данные.

Недавно эксперты компании SlowMist обнаружили новый способ, с помощью которого хакеры перехватывают сессии Telegram Desktop в обход двухфакторной идентификации (2FA) и крадут данные криптокошельков. Недавно атаке подвергся гендиректор финансовой платформы Robinhood Влад Тенев — его аккаунт в соцсети Х был взломан для продвижения мемкоина VLAD.

Источник

Добавить комментарий

Ваш адрес email не будет опубликован. Обязательные поля помечены *

Bitcoin

Binance проверяет сотрудников фишинговыми атаками

Биржа Binance регулярно проводит фишинговые атаки на сотрудников для проверки устойчивости к киберугрозам, сообщил директор по безопасности крупнейшей в мире криптоторговой площадки Джимми Су (Jimmy Su). Подобные проверки Binance проводит уже три-четыре года. За это время, считает директор по безопасности, компании удалось повысить уровень осведомленности сотрудников о киберугрозах. «Мы ежемесячно проводим фишинговые атаки на собственных […]

Читать дальше
Bitcoin

Трейдеры повысили шансы на рост ставки ФРС в июле

Трейдеры на рынках предсказаний повысили вероятность роста ставки Федеральной резервной системы США (ФРС) на июльском заседании. На Polymarket вероятность сохранения ставки без изменений за сутки снизилась до 73,8%. Шансы повышения на 25 базисных пунктов выросли до 26,4%. На момент написания общий объем торгов по рынку достиг $109 млн. На Kalshi расклад похожий: 72,9% за сохранение […]

Читать дальше
Bitcoin

В поиске Google нашли чаты Claude с ключами от криптокошельков

25 июля пользователь Reddit обнаружил , что запрос site:claude.ai/share показывает в поиске Google сотни чужих переписок с ИИ-ассистентом Claude от Anthropic. Среди них нашлись сид-фраза от криптокошелька, API-ключи , резюме с именами и телефонами и номера, похожие на американские номера социального страхования. Почему ссылки оказались в поиске Google В поиск попали только те диалоги, которые […]

Читать дальше