Киберфирма Check Point детально разобрала атаку, которую первыми обнаружили в Kaspersky в июне 2025 года. Малвер распространялся через App Store, Google Play и сторонние магазины приложений.
Разработчики замаскировали вредоносный код под легитимные приложения: крипто-инструменты, мессенджеры и развлекательные программы. На iOS SparkKitty распространялся через приложение «币coin», которое прошло проверку App Store. На Android вирус появился в приложении обмена сообщениями и криптовалют SOEX, скачанном более 10 тысяч раз из Google Play, прежде чем его удалили. Другие варианты попали в третьесторонние магазины, поддельные приложения TikTok, игры и загружаемые напрямую пакеты.
Как работает атака
После получения доступа к библиотеке фотографий малвер сканировал изображения в поисках фраз восстановления кошельков и отправлял найденные данные на контролируемые злоумышленниками серверы. В отличие от других краж информации, которые полагаются на мониторинг буфера обмена или перехват нажатий клавиш, SparkKitty прямо искал в фотографиях — скриншоты фраз восстановления стали главной целью.
«Особо опасна SparkKitty присутствием одновременно в App Store и Google Play, что даёт широкую поверхность для атаки», — отметили исследователи Check Point.
Рекомендации специалистов
Исследователи советуют хранить фразы восстановления кошельков в автономном виде, не создавая скриншоты, ограничивать доступ приложений к библиотеке фотографий и загружать программы только от проверенных разработчиков.
SparkKitty — звено в цепи атак на крипто-пользователей. В марте Google раскрыла эксплойт-цепь DarkSword, развёртывающую малвер Ghostblade, способный целиться в крупные биржи и кошельки на iOS. Месяцем позже ФБР открыло расследование против игр в Steam («Chemia», «PirateFi», «Tokenova»), скрывавших вредоносный код. В июне Kaspersky сообщила об атаках через Steam Workshop с поддельными обоями в стиле аниме, разворачивавшими инфостилеры Lumma и Vidar для кражи учётных данных браузеров и монет из кошельков.