Вредонос SparkKitty в магазинах приложений нацеливался на seed-фразы криптокошельков
Ключевые выводы
- •SparkKitty искал фразы восстановления криптовалютных кошельков в фотогалереях пользователей после получения разрешения на доступ к фотографиям.
- •Check Point заявила, что вредонос появился в приложениях, распространявшихся через Apple App Store, Google Play, сторонние магазины приложений и APK-файлы, устанавливаемые вне официальных магазинов.
- •Версия для iOS была связана с криптовалютным приложением “币coin,” а версия для Android появилась в SOEX до того, как Google Play удалил приложение.
- •Исследователи рекомендовали пользователям хранить фразы восстановления кошельков офлайн, ограничивать разрешения на доступ к фотографиям и устанавливать ПО только от надежных разработчиков.

Исследователи в области кибербезопасности заявили, что вредоносная кампания SparkKitty нацеливалась на пользователей криптовалют, сканируя фотогалереи на зараженных устройствах Android и iPhone в поисках фраз восстановления кошельков и другой конфиденциальной информации.
Согласно новому отчету компании Check Point, специализирующейся на кибербезопасности, SparkKitty распространялся через вредоносные приложения, доступные в Apple's App Store, Google Play и сторонних магазинах приложений. Кампания показывает риски хранения фраз восстановления криптокошельков в виде скриншотов: если зараженное приложение получает доступ к фотографиям пользователя, цифровые активы могут оказаться под угрозой.
Фразы восстановления, также известные как seed-фразы, используются для восстановления доступа к криптовалютным кошелькам. Поскольку контроля над этими словами может быть достаточно, чтобы восстановить кошелек на другом устройстве, они являются ценной целью для операторов вредоносного ПО и фишинговых кампаний.
SparkKitty впервые обнаружила Kaspersky в June 2025. Анализ Check Point описал, как вредонос попадал к пользователям через магазины приложений, находясь внутри троянизированных приложений, представленных как легитимные криптовалютные инструменты, мессенджеры и развлекательные приложения.
“Особенно примечательным SparkKitty делает его присутствие как в Apple App Store, так и в Google Play, что дает ему широкую поверхность атаки,” написала Check Point. “Злоумышленник, стоящий за SparkKitty, распространял троянизированные приложения, замаскированные под легитимные криптовалютные инструменты, платформы обмена сообщениями и даже развлекательные приложения, что значительно повышало вероятность установки ничего не подозревающими пользователями.”
После того как пользователи предоставляли доступ к своим фотогалереям, SparkKitty искал в сохраненных изображениях фразы восстановления кошельков и другие конфиденциальные данные. Затем вредонос загружал собранную информацию на серверы, контролируемые атакующими.
На iOS SparkKitty распространялся через криптовалютное приложение под названием "币coin", которое было доступно в Apple's App Store. Check Point заявила, что приложение скрывало вредоносный код, чтобы обойти процесс проверки Apple, а после установки запрашивало доступ к фотогалереям пользователей.
На Android вредонос появился в SOEX — приложении для обмена сообщениями и криптовалютной бирже, которое было загружено из Google Play более 10,000 раз до удаления. Check Point также сообщила, что другие варианты SparkKitty распространялись через сторонние магазины приложений, фальшивые приложения TikTok, приложения для азартных игр и APK-файлы, устанавливаемые вне официальных магазинов.
Кампания показывает, что наличие приложения в официальном магазине не отменяет необходимости проверять разрешения, особенно когда приложение запрашивает широкий доступ к фотографиям или другим локальным данным, не связанным с его основной функцией.
SparkKitty отличается от многих похитителей информации, которые обычно полагаются на мониторинг буфера обмена или кейлоггинг. Вместо этого он напрямую искал данные в фотогалереях пользователей, делая скриншоты фраз восстановления кошельков особенно ценной целью для атакующих.
Исследователи рекомендуют пользователям хранить фразы восстановления кошельков офлайн, а не в виде скриншотов, ограничивать разрешения на доступ к фотогалерее только доверенными приложениями и загружать программное обеспечение только от надежных разработчиков.
Отчет вышел на фоне серии вредоносных кампаний, направленных на пользователей криптовалют. В March Google раскрыла цепочку эксплойтов DarkSword, которая развертывала вредонос Ghostblade, способный атаковать крупные криптовалютные биржи и приложения кошельков, одновременно похищая сообщения, пароли, фотографии и другие данные с уязвимых iPhone.
Также в March FBI начало расследование после того, как было обнаружено, что несколько игр, распространявшихся через платформу Valve Steam, включая “Chemia,” “PirateFi,” и “Tokenova”, устанавливают вредоносное ПО.
В May AI-стартап Perplexity выпустил Bumblebee с открытым исходным кодом — инструмент безопасности, предназначенный для выявления скомпрометированных программных пакетов, расширений браузеров и конфигураций AI-коннекторов без выполнения потенциально вредоносного кода. Релиз последовал за атакой на цепочку поставок программного обеспечения, затронувшей более 160 пакетов разработчиков.
В June Kaspersky сообщила, что злоумышленники использовали Steam Workshop для распространения вредоносных загрузок Wallpaper Engine, замаскированных под обои для рабочего стола в аниме-стиле. В этой кампании применялись инфостилеры Lumma и Vidar — вредоносное ПО, часто используемое для кражи учетных данных браузера и данных криптовалютных кошельков.