
Một chiến dịch phần mềm gián điệp di động được gọi là SparkKitty đã được chú ý trở lại sau các báo cáo cảnh báo rằng các ứng dụng iOS và Android bị nhiễm có thể làm lộ cụm từ khôi phục ví tiền điện tử được lưu trữ trong thư viện ảnh điện thoại.
Phần mềm độc hại có quyền truy cập ảnh, thu thập hình ảnh và gửi chúng đến các máy chủ do kẻ tấn công kiểm soát.
Tuy nhiên, đây không phải là một mối đe dọa mới được phát hiện vào tháng 7 năm 2026. Kaspersky đã công bố một báo cáo kỹ thuật vào ngày 23 tháng 6 năm 2025, sau khi tìm thấy SparkKitty trong App Store của Apple, Google Play và các kênh không chính thức. Một bài viết gần đây của Cyberint đã làm dấy lên sự chú ý mới xung quanh dòng phần mềm độc hại tương tự.
Kaspersky đã liên kết SparkKitty với SparkCat, một phần mềm đánh cắp di động trước đó sử dụng nhận dạng ký tự quang học (OCR) để tìm kiếm ảnh chụp màn hình chứa cụm từ hạt giống ví. SparkKitty đã sử dụng các phương thức phân phối liên quan, nhưng nhiều mẫu đã tải lên hình ảnh thư viện thay vì chỉ chọn các tệp chứa từ khôi phục.
Các nhà nghiên cứu cũng tìm thấy một nhóm liên quan sử dụng OCR để chọn các hình ảnh cụ thể. Do đó, phần mềm độc hại có thể làm lộ mật khẩu, tài liệu tùy thân và mã QR. Kaspersky cho biết họ “tin rằng” mục tiêu chính liên quan đến tài sản tiền điện tử, đồng thời lưu ý rằng một số mẫu thiếu bằng chứng trực tiếp.
Chiến dịch này đã hoạt động ít nhất từ tháng 2 năm 2024 và chủ yếu nhắm mục tiêu vào Đông Nam Á và Trung Quốc. Như crypto.news đã đưa tin vào tháng 6 năm 2025, nó lây lan qua các công cụ tiền điện tử giả mạo, ứng dụng mạng xã hội đã sửa đổi, sản phẩm cờ bạc và các ứng dụng khác.
Vào tháng 4 năm 2026, Kaspersky đã báo cáo một biến thể SparkCat mới trong hai ứng dụng trên App Store và một ứng dụng trên Google Play. Phát hiện đó cho thấy việc tiếp tục sử dụng phương pháp đánh cắp thư viện dựa trên OCR, nhưng nó không xác nhận rằng bản thân SparkKitty đã quay trở lại.
Trên iOS, các nhà nghiên cứu đã tìm thấy mã độc bên trong các framework đã sửa đổi bắt chước các thư viện phát triển phổ biến, bao gồm AFNetworking và Alamofire. Các phiên bản khác đã giấu payload (tải trọng độc hại) trong một tệp bị làm rối mã tên là libswiftDarwin.dylib hoặc đặt trực tiếp bên trong một ứng dụng.
Sau khi khởi chạy, phần mềm độc hại đã liên hệ với cơ sở hạ tầng từ xa và yêu cầu quyền truy cập vào thư viện ảnh. Khi người dùng chấp thuận yêu cầu, nó sẽ giám sát ảnh và tải lên các tệp mà nó chưa từng gửi trước đó. Nó cũng có thể thu thập các hình ảnh mới được thêm vào.
Trên Android, SparkKitty xuất hiện trong các phiên bản Java và Kotlin. Một số mẫu hoạt động như các mô-đun Xposed trên các thiết bị đã root. Chúng liên hệ với máy chủ điều khiển và truyền tải hình ảnh kèm thông tin về thiết bị và ứng dụng bị nhiễm.
Cách tiếp cận này khác với phần mềm độc hại ghi lại thao tác gõ phím hoặc thay thế địa chỉ ví đã sao chép. Như crypto.news đã báo cáo vào tháng 6 năm 2026, Microsoft đã theo dõi phần mềm độc hại clipper riêng biệt theo dõi bộ nhớ tạm, đánh cắp thông tin đăng nhập ví và hỗ trợ các lệnh backdoor.
Kaspersky đã tìm thấy một ứng dụng nhắn tin Android với chức năng trao đổi tiền điện tử trên Google Play. Ứng dụng này, có tên SOEX, đã ghi nhận hơn 10.000 lượt cài đặt trước khi Google gỡ bỏ nó sau khi nhận được báo cáo của nhà nghiên cứu.
Nhóm cũng tìm thấy một ứng dụng tiền điện tử iOS có tên 币coin trong App Store của Apple. Kaspersky đã cảnh báo Apple và cập nhật báo cáo của mình vào ngày 25 tháng 6 năm 2025, cho biết Apple đã gỡ bỏ ứng dụng. Các nhà nghiên cứu không xác định được liệu các nhà phát triển có cố ý thêm phần mềm độc hại hay không.
Các phiên bản khác lây lan qua các trang web giả mạo, ứng dụng TikTok đã sửa đổi, sản phẩm cờ bạc và các gói Android được cài đặt trực tiếp. Một số chiến dịch trên iPhone đã lạm dụng các công cụ cấp phép doanh nghiệp, cho phép các tổ chức phân phối ứng dụng nội bộ bên ngoài App Store công cộng.
Báo cáo mới nhất không chứng minh rằng các ứng dụng được đề cập đã quay trở lại các cửa hàng chính thức vào tháng 7 năm 2026. Nó cũng không cung cấp số nạn nhân được xác nhận hoặc tổng thiệt hại tiền điện tử. Các danh sách gốc đã bị gỡ bỏ, trong khi các bản sao cài đặt ngoài luồng vẫn có thể lưu hành.
Một cụm từ hạt giống thường chứa 12 hoặc 24 từ có thể khôi phục mọi khóa riêng liên kết với ví tự quản lý. Bất kỳ ai có được những từ đó đều có thể tạo lại ví và chuyển tài sản của nó. Thay đổi mật khẩu ứng dụng không thể bảo mật một cụm từ khôi phục bị lộ.
Người dùng không nên lưu giữ cụm từ hạt giống trong ảnh chụp màn hình, album đám mây, bản nháp email hoặc ứng dụng ghi chú. Hướng dẫn ví năm 2026 của crypto.news khuyến nghị viết cụm từ lên giấy hoặc khắc lên kim loại, sau đó lưu trữ ngoại tuyến một cách an toàn.
Người dùng nên xem xét quyền truy cập ảnh và xóa quyền truy cập khỏi các ứng dụng không cần đến. Họ nên tránh các cửa hàng không chính thức, ứng dụng đã sửa đổi và các liên kết tải xuống không xác định. Một danh sách chính thức làm giảm một số rủi ro nhưng không loại bỏ nhu cầu kiểm tra nhà phát triển và các quyền được yêu cầu.
Bất kỳ ai tin rằng SparkKitty đã làm lộ cụm từ hạt giống nên tạo ví mới trên thiết bị sạch và chuyển tài sản còn lại ngay lập tức. Sau đó, người dùng nên gỡ bỏ ứng dụng nghi ngờ, cập nhật thiết bị và xoay vòng thông tin đăng nhập được lưu trữ trong ảnh thư viện.
Các báo cáo hiện tại đã làm mới cảnh báo về SparkKitty, nhưng hồ sơ kỹ thuật công khai truy tìm chiến dịch đến tiết lộ của Kaspersky năm 2025 chứ không phải một phát hiện mới vào tháng 7 năm 2026.