アプリストアで見つかったSparkKittyマルウェア、暗号資産ウォレットのシードフレーズを標的に
重要ポイント
- •SparkKittyは、写真アクセス権限を得た後、ユーザーの写真ライブラリから暗号資産ウォレットのリカバリーフレーズを検索していた。
- •Check Pointによると、このマルウェアはAppleのApp Store、Google Play、サードパーティのアプリストア、サイドロードされたAPKファイルを通じて配布されたアプリに含まれていた。
- •iOS版は「币coin」という暗号資産アプリに関連しており、Android版はGoogle Playから削除される前にSOEXに含まれていた。
- •研究者らは、ウォレットのリカバリーフレーズをオフラインで保管し、写真への権限を制限し、信頼できる開発者のソフトウェアのみをインストールするよう助言した。

サイバーセキュリティ研究者によると、SparkKittyマルウェアキャンペーンは、感染したAndroidおよびiPhone端末の写真ライブラリをスキャンし、ウォレットのリカバリーフレーズやその他の機密情報を探すことで、暗号資産ユーザーを標的にしていた。
サイバーセキュリティ企業Check Pointの新たな報告書によれば、SparkKittyはAppleのApp Store、Google Play、サードパーティのアプリストアで入手可能だった悪意あるアプリを通じて配布された。このキャンペーンは、暗号資産ウォレットのリカバリーフレーズをスクリーンショットとして保存するリスクを浮き彫りにしている。感染したアプリがユーザーの写真へのアクセス権を得た場合、デジタル資産が危険にさらされる可能性がある。
リカバリーフレーズはシードフレーズとも呼ばれ、暗号資産ウォレットへのアクセスを復元するために使用される。これらの単語を管理できれば別の場所でウォレットを復元できる場合があるため、マルウェア運営者やフィッシングキャンペーンにとって価値の高い標的となっている。
SparkKittyは、2025年6月にKasperskyによって初めて発見された。Check Pointの分析では、このマルウェアが、正規の暗号資産ツール、メッセージングプラットフォーム、エンターテインメントアプリを装ったトロイの木馬化アプリに組み込まれ、アプリストアを通じてユーザーに届いていた経緯が説明されている。
「SparkKittyが特に注目されるのは、Apple App StoreとGoogle Playの双方に存在し、広い攻撃対象領域を持っていた点だ」とCheck Pointは記した。「SparkKittyの背後にいる脅威アクターは、正規の暗号資産ツール、メッセージングプラットフォーム、さらにはエンターテインメントアプリを装ったトロイの木馬化アプリを配布し、疑いを持たないユーザーがインストールする可能性を大幅に高めていた。」
ユーザーが写真ライブラリへのアクセスを許可すると、SparkKittyは保存された画像からウォレットのリカバリーフレーズやその他の機密データを検索した。その後、このマルウェアは収集した情報を攻撃者が管理するサーバーへアップロードした。
iOSでは、SparkKittyはAppleのApp Storeで入手可能だった「币coin」という暗号資産アプリを通じて配布された。Check Pointによると、このアプリはAppleの審査プロセスを回避するために悪意あるコードを隠し、インストール後にユーザーの写真ライブラリへのアクセスを要求していた。
Androidでは、このマルウェアはメッセージングおよび暗号資産交換アプリSOEXに含まれていた。同アプリは削除される前にGoogle Playから10,000回以上ダウンロードされていた。Check Pointはまた、SparkKittyの他の亜種がサードパーティのアプリストア、偽のTikTokアプリ、ギャンブルアプリ、サイドロードされたAPKファイルを通じて拡散していたとも述べた。
このキャンペーンは、公式アプリストアで入手できることが、アプリ権限を確認する必要性をなくすものではないことを示している。特に、アプリが本来の機能と関係のない写真やその他のローカルデータへの広範なアクセスを求める場合は注意が必要だ。
SparkKittyは、通常クリップボード監視やキーロギングに依存する多くの情報窃取型マルウェアとは異なる。代わりに、ユーザーの写真ライブラリを直接検索し、ウォレットのリカバリーフレーズのスクリーンショットを攻撃者にとって特に価値の高い標的にしていた。
研究者らは、ウォレットのリカバリーフレーズをスクリーンショットとして保存するのではなくオフラインで保管すること、写真ライブラリの権限を信頼できるアプリに限定すること、ソフトウェアは信頼できる開発者からのみダウンロードすることを推奨している。
この報告書は、暗号資産ユーザーを狙う一連のマルウェアキャンペーンが相次ぐ中で公表された。3月には、GoogleがDarkSwordエクスプロイトチェーンを開示した。これはGhostbladeマルウェアを展開し、脆弱なiPhoneからメッセージ、パスワード、写真、その他のデータを盗みながら、主要な暗号資産取引所やウォレットアプリを標的にできるものだった。
同じく3月には、ValveのSteamプラットフォームを通じて配布された複数のゲーム(「Chemia」、「PirateFi」、「Tokenova」を含む)がマルウェアをインストールすることが判明し、FBIが調査を開始した。
5月には、AIスタートアップのPerplexityがBumblebeeをオープンソース化した。これは、潜在的に悪意あるコードを実行することなく、侵害されたソフトウェアパッケージ、ブラウザ拡張機能、AIコネクタ設定を検出するために設計されたセキュリティツールだ。この公開は、160を超える開発者パッケージに影響したソフトウェアサプライチェーン攻撃を受けたものだった。
6月には、Kasperskyが、攻撃者がSteam Workshopを利用して、アニメ風のデスクトップ壁紙を装った悪意あるWallpaper Engineのダウンロードを配布していたと報告した。このキャンペーンでは、ブラウザ認証情報や暗号資産ウォレットデータの窃取に一般的に使われるマルウェアであるLummaおよびVidarの情報窃取型マルウェアが展開された。