Malware SparkKitty telah didistribusikan melalui App Store Apple, Google Play, dan toko aplikasi Android pihak ketiga, menargetkan pengguna mata uang kripto dengan memindai foto untuk frasa pemulihan dompet, menurut laporan Check Point yang diterbitkan pada Minggu. Malware ini menggunakan pengenalan karakter optik (OCR) untuk mencari gambar yang tersimpan di perangkat yang terinfeksi untuk frasa seed dompet mata uang kripto, sehingga memungkinkan penyerang mengekstrak kredensial sensitif tanpa pencatatan penekanan tombol atau pemantauan clipboard. Check Point mengidentifikasi SparkKitty sebagai evolusi SparkCat, pencuri berbasis OCR yang didokumentasikan oleh Kaspersky, dengan catatan malware menyebar melalui aplikasi trojan yang menyamar sebagai layanan mata uang kripto, platform perpesanan, dan aplikasi hiburan.
Setelah terpasang, aplikasi meminta izin untuk mengakses perpustakaan foto pengguna sebelum melakukan pemindaian berkelanjutan terhadap gambar yang sudah ada dan gambar yang baru ditambahkan. Teks yang diekstrak dari gambar, termasuk frasa seed dompet, kata sandi, dan data kode QR, dikirim ke infrastruktur command-and-control yang dikendalikan penyerang bersama dengan informasi dasar perangkat, menurut laporan tersebut. Check Point menyatakan bahwa pengguna yang menyimpan frasa pemulihan dompet sebagai tangkapan layar atau foto menghadapi paparan paling besar, karena kepemilikan frasa seed memungkinkan akses penuh ke dompet mata uang kripto yang kompatibel.
Di iOS, Check Point mengatakan malware tertanam dalam aplikasi terkait mata uang kripto bernama “币coin” yang tersedia melalui App Store. Fungsionalitas berbahaya disembunyikan di dalam kerangka kerja yang diobfuskasi, termasuk AFNetworking dan libswiftDarwin.dylib, sehingga memungkinkan aplikasi melewati proses peninjauan Apple, menurut laporan tersebut. Masih belum jelas apakah akun pengembang di balik aplikasi tersebut disusupi atau terlibat secara sengaja.
Di Android, peneliti menemukan SparkKitty di dalam aplikasi bernama “SOEX” yang menampilkan dirinya sebagai platform perpesanan dan pertukaran mata uang kripto. Aplikasi tersebut mengumpulkan lebih dari 10.000 unduhan di Google Play sebelum dihapus, menurut Check Point. Laporan tersebut menyatakan varian Android tambahan didistribusikan melalui toko aplikasi pihak ketiga, APK yang dimuat samping (sideloaded), aplikasi TikTok yang dimodifikasi, dan aplikasi perjudian. Pada perangkat yang di-root, beberapa sampel menggunakan modul kerangka kerja Xposed untuk menjaga persistensi.
Laporan tersebut merekomendasikan agar menghindari tangkapan layar frasa pemulihan dompet, membatasi izin perpustakaan foto hanya untuk aplikasi yang memerlukannya, mengunduh perangkat lunak hanya dari sumber tepercaya, serta meninjau izin aplikasi secara berkala. Check Point juga menyarankan menyimpan frasa pemulihan secara offline, misalnya di kertas atau solusi pencadangan hardware wallet, alih-alih menyimpannya di galeri foto perangkat.
Apa yang dilakukan malware SparkKitty pada perangkat seluler yang terinfeksi?
SparkKitty menggunakan pengenalan karakter optik (OCR) untuk memindai gambar yang tersimpan di perangkat yang terinfeksi bagi frasa seed dompet mata uang kripto, kata sandi, dan data kode QR. Malware meminta izin untuk mengakses perpustakaan foto pengguna dan melakukan pemindaian berkelanjutan terhadap gambar yang sudah ada serta gambar yang baru ditambahkan, lalu mengirim teks hasil ekstraksi ke infrastruktur yang dikendalikan penyerang.
Berapa jumlah unduhan yang dikumpulkan aplikasi Android SOEX sebelum dihapus?
Aplikasi Android SOEX, yang memuat malware SparkKitty dan menampilkan dirinya sebagai platform perpesanan dan pertukaran mata uang kripto, mengumpulkan lebih dari 10.000 unduhan di Google Play sebelum dihapus, menurut laporan Check Point yang diterbitkan pada Minggu.
Berita Terkait
Garden Finance Kehilangan $450K dalam Eksploit Aktif di Empat Blockchain
BlueNoroff memindai dompet kripto dalam panggilan Zoom palsu, secara selektif melakukan “penyemprotan racun” yang berbahaya
Kerugian Triple-A pada Hot Wallet Mencapai 11,8 Juta Dolar AS karena Setoran Terus Disapu
Pria Florida Didakwa Setelah Malware di 8 Game Menguras 80 Dompet Kripto