“>

Фахівці з кібербезпеки компанії Check Point попередили про шкідливу програму SparkKitty, яка здатна проникати в пристрої на iOS та Android. Ця програма викрадає seed-фрази зі скріншотів і галереї зображень, що дозволяє хакерам отримати доступ до криптовалютних гаманців.
Після встановлення заражений застосунок запитує дозвіл на доступ до фотографій, сканує зображення на наявність конфіденційної інформації та надсилає результати на віддалені сервери, контрольовані зловмисниками. SparkKitty використовує нетрадиційні методи перехоплення даних, такі як кейлоггери або відстеження буфера обміну, а технологію оптичного розпізнавання символів (OCR). Це дозволяє витягувати текст безпосередньо з фотографій і скріншотів, обходячи стандартні системи безпеки. Таким чином, хакери можуть викрадати паролі, seed-фрази та інші секретні дані, навіть якщо вони не вводяться з клавіатури і не копіюються до буфера обміну, пояснили аналітики Check Point.
Якщо зловмисники заволодіють seed-фразою, вони отримують повний контроль над криптогаманцем і можуть спустошити його за лічені хвилини. Шкідлива програма працює непомітно, у фоновому режимі, тому власник пристрою може не відразу помітити крадіжку коштів — доки не зайде до свого криптогаманця.
Вперше цей шкідливий програмний продукт виявили експерти Kaspersky на початку 2024 року під назвою SparkCat. Однак програма зазнала змін. Розробники SparkKitty почали частіше поширювати її в магазинах застосунків Apple App Store та Google Play під виглядом програм, що імітують легальні криптовалютні сервіси, месенджери та розважальні платформи. Це значно підвищило ймовірність встановлення програми нічого не підозрюючими користувачами.
Для пристроїв iOS шкідливу програму було впроваджено у криптовалютний застосунок 币coin та опубліковано в App Store. Досі незрозуміло, чи був зламаний обліковий запис розробника, чи він був у курсі зараження. Застосунку вдалося обійти перевірку безпеки Apple, приховуючи шкідливий код в обфускованих фреймворках AFNetworking та libswiftDarwin.dylib. Ці модулі були створені таким чином, щоб застосунок виглядав легітимним, а SparkKitty вдалося уникнути виявлення, пояснили фахівці Check Point.
Версія для Android поширювалася через застосунок SOEX, який був завантажений з Google Play понад 10 000 разів. Цей застосунок маскувався під платформу для обміну повідомленнями та криптовалютами, проте дозволяв хакерам отримувати доступ до сховищ мультимедійних файлів на смартфонах та інших пристроях, відстежувати зміни у файлах і викрадати дані.
Нещодавно експерти компанії SlowMist виявили новий спосіб, за допомогою якого хакери перехоплюють сесії Telegram Desktop в обхід двофакторної автентифікації (2FA) і викрадають дані криптогаманців. Нещодавно атаки зазнав генеральний директор фінансової платформи Robinhood Влад Тенев — його акаунт у соцмережі Х було зламано для просування мемкоїна VLAD.
