
Một báo cáo mới từ công ty an ninh mạng Check Point đã trình bày chi tiết về cách chiến dịch phần mềm độc hại SparkKitty nhắm mục tiêu vào người dùng tiền điện tử bằng cách quét các bức ảnh được lưu trữ trên các thiết bị Android và iPhone bị nhiễm độc để tìm cụm từ khôi phục ví và các thông tin nhạy cảm khác.
Được Kaspersky phát hiện lần đầu vào tháng 6 năm 2025, phân tích của Check Point đã trình bày chi tiết cách phần mềm độc hại này lây lan qua App Store của Apple, Google Play và các cửa hàng ứng dụng của bên thứ ba.
Check Point viết: “Điều khiến SparkKitty đặc biệt đáng chú ý là sự hiện diện của nó trên cả Apple App Store và Google Play, tạo ra một bề mặt tấn công rộng lớn.” “Kẻ tấn công đứng sau SparkKitty đã phân phối các ứng dụng bị Trojan hóa dưới vỏ bọc là các công cụ tiền điện tử hợp pháp, nền tảng nhắn tin và thậm chí cả ứng dụng giải trí — làm tăng đáng kể khả năng người dùng không nghi ngờ cài đặt chúng.”
Sau khi người dùng cấp quyền truy cập vào thư viện ảnh của họ, phần mềm độc hại sẽ quét các hình ảnh được lưu trữ để tìm cụm từ khôi phục ví và các thông tin nhạy cảm khác trước khi tải dữ liệu lên các máy chủ do kẻ tấn công kiểm soát.
Trên iOS, SparkKitty được phân phối thông qua một ứng dụng tiền điện tử có tên "币coin" có sẵn trên App Store của Apple. Check Point cho biết ứng dụng này đã che giấu mã độc của nó để né tránh quá trình xem xét của Apple trước khi yêu cầu quyền truy cập vào thư viện ảnh của người dùng. Trên Android, phần mềm độc hại xuất hiện trong một ứng dụng nhắn tin và sàn giao dịch tiền điện tử có tên SOEX, đã được tải xuống hơn 10.000 lần từ Google Play trước khi bị gỡ bỏ. Các biến thể khác được phân phối thông qua các cửa hàng ứng dụng của bên thứ ba, các ứng dụng TikTok giả mạo, ứng dụng cờ bạc và các tệp APK được cài đặt ngoài.
Không giống như nhiều phần mềm đánh cắp thông tin dựa vào việc giám sát bảng tạm (clipboard) hoặc ghi lại thao tác bàn phím (keylogging), SparkKitty đã tìm kiếm trực tiếp trong thư viện ảnh của người dùng, biến các ảnh chụp màn hình chứa cụm từ khôi phục ví thành mục tiêu chính.
Các nhà nghiên cứu khuyến nghị nên giữ cụm từ khôi phục ví ngoại tuyến thay vì lưu trữ chúng dưới dạng ảnh chụp màn hình, chỉ giới hạn quyền truy cập thư viện ảnh cho các ứng dụng đáng tin cậy và chỉ tải xuống phần mềm từ các nhà phát triển uy tín.
Báo cáo này theo sau hàng loạt chiến dịch phần mềm độc hại nhắm vào người dùng tiền điện tử. Vào tháng 3, Google đã tiết lộ chuỗi khai thác DarkSword, triển khai phần mềm độc hại Ghostblade có khả năng nhắm mục tiêu vào các sàn giao dịch tiền điện tử và ứng dụng ví lớn, đồng thời đánh cắp tin nhắn, mật khẩu, ảnh và các dữ liệu khác từ các iPhone dễ bị tấn công. Cùng tháng đó, FBI đã mở cuộc điều tra sau khi một số trò chơi được phân phối qua nền tảng Steam của Valve — bao gồm “Chemia,” “PirateFi” và “Tokenova” — bị phát hiện cài đặt phần mềm độc hại.
Vào tháng 5, startup AI Perplexity đã công bố mã nguồn mở Bumblebee, một công cụ bảo mật được thiết kế để phát hiện các gói phần mềm bị xâm phạm, tiện ích mở rộng trình duyệt và cấu hình trình kết nối AI mà không cần thực thi mã độc hại tiềm ẩn sau một cuộc tấn công chuỗi cung ứng phần mềm đã ảnh hưởng đến hơn 160 gói dành cho nhà phát triển.
Vào tháng 6, Kaspersky đã báo cáo rằng những kẻ tấn công đang sử dụng Steam Workshop để phân phối các bản tải xuống Wallpaper Engine độc hại được ngụy trang dưới dạng hình nền máy tính để bàn theo chủ đề anime. Chiến dịch này đã triển khai các phần mềm đánh cắp thông tin Lumma và Vidar, những phần mềm độc hại thường được sử dụng để đánh cắp thông tin đăng nhập trình duyệt và dữ liệu ví tiền điện tử.