應用程式商店中的 SparkKitty 惡意軟體鎖定加密錢包助記詞
重點速覽
- •SparkKitty 在取得照片存取權限後,會搜尋用戶照片圖庫中的加密貨幣錢包復原短語。
- •Check Point 表示,該惡意軟體出現在透過 Apple 的 App Store、Google Play、第三方應用程式商店和側載 APK 檔案散布的應用程式中。
- •iOS 版本與一款名為「币coin」的加密貨幣應用程式有關,而 Android 版本則出現在 SOEX 中,直到 Google Play 將其移除。
- •研究人員建議用戶將錢包復原短語離線保存、限制照片權限,並只安裝來自信譽良好開發者的軟體。

網路安全研究人員表示,SparkKitty 惡意軟體行動鎖定加密貨幣用戶,透過掃描受感染 Android 與 iPhone 裝置上的照片圖庫,尋找錢包復原短語和其他敏感資訊。
根據網路安全公司 Check Point 的一份新報告,SparkKitty 是透過 Apple 的 App Store、Google Play 以及第三方應用程式商店中的惡意應用程式散布。這起行動凸顯了將加密錢包復原短語儲存為螢幕截圖的風險;若受感染的應用程式取得用戶照片存取權,可能使數位資產暴露在風險之中。
復原短語也稱為助記詞,用於恢復加密貨幣錢包的存取權。由於掌握這些詞彙可能足以在其他地方恢復錢包,因此它們是惡意軟體操作者與網路釣魚行動的高價值目標。
SparkKitty 最早由 Kaspersky 於 June 2025 發現。Check Point 的分析描述了該惡意軟體如何透過應用程式商店接觸用戶:它藏身於被包裝成合法加密貨幣工具、通訊平台和娛樂應用程式的木馬化應用程式中。
「SparkKitty 特別值得注意之處在於,它同時出現在 Apple App Store 和 Google Play,因而擁有廣泛的攻擊面,」Check Point 寫道。「SparkKitty 背後的威脅行為者散布偽裝成合法加密貨幣工具、通訊平台,甚至娛樂應用程式的木馬化應用程式,大幅提高了不知情用戶安裝的可能性。」
一旦用戶授予照片圖庫存取權,SparkKitty 就會搜尋已儲存圖片中的錢包復原短語和其他敏感資料。隨後,該惡意軟體會將蒐集到的資訊上傳至攻擊者控制的伺服器。
在 iOS 上,SparkKitty 透過一款名為「币coin」的加密貨幣應用程式散布,該應用程式曾在 Apple 的 App Store 上架。Check Point 表示,該應用程式隱藏其惡意程式碼以規避 Apple 的審查流程,並在安裝後請求存取用戶的照片圖庫。
在 Android 上,該惡意軟體出現在 SOEX 中;SOEX 是一款通訊與加密貨幣交易應用程式,在被移除前於 Google Play 下載量超過 10,000 次。Check Point 也表示,其他 SparkKitty 變種則透過第三方應用程式商店、假冒 TikTok 應用程式、賭博應用程式以及側載 APK 檔案散布。
這起行動顯示,應用程式出現在官方商店並不代表用戶可以忽略審查應用程式權限的必要性,尤其是當應用程式要求廣泛存取照片或其他與其核心功能無關的本機資料時。
SparkKitty 與許多通常依賴剪貼簿監控或鍵盤側錄的資訊竊取工具不同。它改為直接搜尋用戶的照片圖庫,使錢包復原短語的螢幕截圖成為攻擊者特別重視的目標。
研究人員建議,用戶應將錢包復原短語離線保存,而不是以螢幕截圖形式儲存;將照片圖庫權限限制在可信任的應用程式;並只從信譽良好的開發者下載軟體。
這份報告發布之際,正值一連串針對加密貨幣用戶的惡意軟體行動發生。In March,Google 披露了 DarkSword 漏洞利用鏈,該鏈部署 Ghostblade 惡意軟體,能夠鎖定主要加密貨幣交易所和錢包應用程式,同時從有漏洞的 iPhone 竊取訊息、密碼、照片和其他資料。
同樣在 March,FBI 展開調查,原因是透過 Valve 的 Steam 平台散布的多款遊戲——包括「Chemia」、「PirateFi」和「Tokenova」——被發現會安裝惡意軟體。
In May,AI 新創公司 Perplexity 將 Bumblebee 開源;這是一款安全工具,旨在偵測遭入侵的軟體套件、瀏覽器擴充功能和 AI 連接器設定,而不需執行可能含有惡意的程式碼。該工具發布前,曾發生一起影響超過 160 個開發者套件的軟體供應鏈攻擊。
In June,Kaspersky 報告稱,攻擊者正利用 Steam Workshop 散布偽裝成動漫主題桌布的惡意 Wallpaper Engine 下載項目。該行動部署了 Lumma 和 Vidar 資訊竊取工具,這類惡意軟體常被用來竊取瀏覽器憑證和加密貨幣錢包資料。