PangunaLBank News Center
Ginagawang panganib sa seguridad ng crypto wallet ng SparkKitty ang mga larawan sa telepono
sparkkitty-turns-phone-photos-into-a-crypto-wallet-security-risk
Ginagawang panganib sa seguridad ng crypto wallet ng SparkKitty ang mga larawan sa telepono
Nagnanakaw ang SparkKitty ng mga larawan sa gallery, naghahanap ng mga seed phrase ng wallet, mga password at iba pang sensitibong impormasyon na nakaimbak nang digital. Ang mga malisyosong app sa iOS at Android ay nakapasok sa mga opisyal na tindahan, habang ang mga na-sideload na bersyon ay lalong nagpalawak ng kampanya. Ipinapayo ng mga mananaliksik ang offline na pag-iimbak ng seed phrase, limitadong mga pahintulot sa larawan, at agarang paglilipat ng wallet matapos ang pinaghihinalaang pagkakalantad.
2026-07-27 Pinagmulan:crypto.news

Isang kampanya ng mobile spyware na kilala bilang SparkKitty ang muling nakakuha ng atensyon matapos magbabala ang mga ulat na ang nahawaang iOS at Android na mga app ay maaaring maglantad ng mga recovery phrase ng crypto wallet na nakaimbak sa mga gallery ng telepono. 

Buod
  • Nagnanakaw ang SparkKitty ng mga larawan sa gallery, hinahanap ang mga seed phrase ng wallet, mga password, at iba pang sensitibong impormasyon na nakaimbak nang digital.
  • Ang malisyosong iOS at Android na mga app ay umabot sa mga opisyal na tindahan, habang ang mga bersyon na na-sideload ay nagpalawak pa ng kampanya.
  • Pinapayuhan ng mga mananaliksik ang offline na pag-iimbak ng seed, limitadong pahintulot sa larawan, at agarang paglilipat ng wallet pagkatapos ng pinaghihinalaang pagkalantad.

Nakakakuha ang malware ng access sa larawan, nangongolekta ng mga larawan at ipinapadala ang mga ito sa mga server na kontrolado ng umaatake.

Gayunpaman, hindi ito isang bagong natuklasang banta noong Hulyo 2026. Naglathala ang Kaspersky ng teknikal na ulat noong Hunyo 23, 2025, matapos matagpuan ang SparkKitty sa App Store ng Apple, Google Play at hindi opisyal na mga channel. Isang kamakailang artikulo ng Cyberint ang muling nagbigay-pansin sa parehong pamilya ng malware.

Ang kampanya ng SparkKitty ay nagsimula pa noong 2024

Ikinabit ng Kaspersky ang SparkKitty sa SparkCat, isang mas naunang mobile stealer na gumamit ng optical character recognition upang maghanap ng mga screenshot para sa mga seed phrase ng wallet. Gumamit ang SparkKitty ng mga kaugnay na pamamaraan ng paghahatid, ngunit maraming sample ang nag-upload ng mga larawan sa gallery sa halip na piliin lamang ang mga file na naglalaman ng mga salita sa pagbawi.

Natuklasan din ng mga mananaliksik ang isang kaugnay na kumpol na gumamit ng OCR upang pumili ng partikular na mga larawan. Ang malware ay maaaring maglantad ng mga password, mga dokumento ng pagkakakilanlan, at mga QR code. Sinabi ng Kaspersky na "naniniwala [ito]" na ang pangunahing layunin ay kinabibilangan ng mga crypto asset, habang napapansin na ang ilang sample ay walang direktang patunay.

Ang kampanya ay nagpatakbo mula pa noong Pebrero 2024 at pangunahing tinarget ang Southeast Asia at China. Gaya ng iniulat ng crypto.news noong Hunyo 2025, kumalat ito sa pamamagitan ng mga pekeng crypto tool, binagong social app, mga produkto ng pagsusugal, at iba pang aplikasyon.

Noong Abril 2026, iniulat ng Kaspersky ang isang bagong variant ng SparkCat sa dalawang app sa App Store at isang app sa Google Play. Ang pagtuklas na iyon ay nagpakita ng patuloy na paggamit ng pagnanakaw sa gallery na batay sa OCR, ngunit hindi nito kinumpirma na bumalik mismo ang SparkKitty.

Gumagamit ang Malware ng mga pahintulot sa larawan upang magnakaw ng data

Sa iOS, natuklasan ng mga mananaliksik ang malisyosong code sa loob ng binagong frameworks na ginaya ang karaniwang librarya ng pagbuo, kabilang ang AFNetworking at Alamofire. Ang ibang bersyon ay nagtago ng payload sa isang obfuscated na file na pinangalanang libswiftDarwin.dylib o direktang inilagay ito sa loob ng isang aplikasyon.

Pagkatapos ilunsad, nakipag-ugnayan ang malware sa remote na imprastraktura at humiling ng access sa gallery ng larawan. Kapag inaprubahan ng user ang kahilingan, sinusubaybayan nito ang mga larawan at nag-upload ng mga file na hindi pa nito naipadala noon. Maaari rin itong mangolekta ng mga bagong idinagdag na larawan.

Sa Android, lumitaw ang SparkKitty sa mga bersyon ng Java at Kotlin. Ang ilang sample ay nagpatakbo bilang Xposed modules sa rooted na mga device. Nakipag-ugnayan sila sa command server at naglipat ng mga larawan na may impormasyon tungkol sa nahawaang device at aplikasyon.

Ang pamamaraang ito ay naiiba sa malware na nagtatala ng mga keystroke o nagpapalit ng mga nakopyang address ng wallet. Gaya ng iniulat ng crypto.news noong Hunyo 2026, sinusubaybayan ng Microsoft ang hiwalay na clipper malware na nagmamasid sa clipboard, nagnanakaw ng mga credentials ng wallet, at sumusuporta sa mga backdoor na utos.

Umakyat ang mga nahawaang app sa mga opisyal na tindahan

Natuklasan ng Kaspersky ang isang Android messaging app na may mga function ng crypto exchange sa Google Play. Ang app, na pinangalanang SOEX, ay nagtala ng mahigit 10,000 instalasyon bago ito inalis ng Google matapos matanggap ang ulat ng mananaliksik.

Natuklasan din ng grupo ang isang iOS crypto app na tinatawag na 币coin sa App Store ng Apple. Inalerto ng Kaspersky ang Apple at in-update ang ulat nito noong Hunyo 25, 2025, upang sabihin na inalis na ng Apple ang app. Hindi natukoy ng mga mananaliksik kung sadyang idinagdag ng mga developer ang malware.

Ang ibang bersyon ay kumalat sa pamamagitan ng mga pekeng website, binagong TikTok app, mga produkto ng pagsusugal, at direktang in-install na mga Android package. Ang ilang kampanya sa iPhone ay nag-abuso sa enterprise provisioning tools, na nagpapahintulot sa mga organisasyon na mamahagi ng mga internal na app sa labas ng pampublikong App Store.

Ang pinakabagong pag-uulat ay hindi nagtatatag na ang mga pinangalanang aplikasyon ay bumalik sa mga opisyal na tindahan noong Hulyo 2026. Hindi rin ito nagbibigay ng kumpirmadong bilang ng biktima o kabuuang pagkalugi sa crypto. Inalis ang mga orihinal na listahan, habang ang mga kopyang na-sideload ay maaaring umiikot pa rin.

Ang offline na pag-iimbak ng seed ang nananatiling pangunahing depensa

Ang isang seed phrase ay karaniwang naglalaman ng 12 o 24 na salita na maaaring mag-restore ng bawat pribadong key na nakakabit sa isang self-custody wallet. Sinumang makakuha ng mga salitang iyon ay maaaring muling likhain ang wallet at ilipat ang mga asset nito. Ang pagpapalit ng password ng app ay hindi maaaring mag-secure ng isang nalantad na recovery phrase.

Hindi dapat panatilihin ng mga user ang mga seed phrase sa mga screenshot, cloud album, draft ng email, o notes app. Ang crypto.news 2026 wallet guide ay nagrerekomenda na isulat ang phrase sa papel o itala ito sa metal, pagkatapos ay itago ito nang ligtas offline.

Dapat suriin ng mga user ang mga pahintulot sa larawan at alisin ang access mula sa mga app na hindi ito kailangan. Dapat nilang iwasan ang hindi opisyal na mga tindahan, binagong app, at hindi kilalang link ng pag-download. Ang isang opisyal na listahan ay nagpapababa ng ilang panganib ngunit hindi nito inaalis ang pangangailangan na suriin ang developer at ang hiniling na mga pahintulot.

Sinumang naniniwala na inilantad ng SparkKitty ang isang seed phrase ay dapat gumawa ng bagong wallet sa isang malinis na device at ilipat agad ang natitirang mga asset. Pagkatapos ay dapat alisin ng user ang pinaghihinalaang app, i-update ang device, at paikutin ang mga credential na nakaimbak sa mga larawan sa gallery.

Ang kasalukuyang mga ulat ay muling nagbigay ng babala tungkol sa SparkKitty, ngunit ang pampublikong teknikal na talaan ay sumusubaybay sa kampanya sa pagbubunyag ng Kaspersky noong 2025 sa halip na isang bagong pagtuklas noong Hulyo 2026.