Công ty bảo mật Kaspersky phát hiện loại malware mới có tên SparkKitty, chuyên đánh cắp hình ảnh từ thiết bị để tìm kiếm cụm từ khôi phục ví crypto.
Công ty an ninh mạng Kaspersky vừa cảnh báo về một loại malware mới được phát hiện có tên SparkKitty. Phần mềm độc hại này chuyên đánh cắp ảnh từ các thiết bị bị nhiễm với hy vọng tìm thấy seed phrase của ví tiền điện tử.
Các chuyên gia Sergey Puzan và Dmitry Kalinin của Kaspersky cho biết trong báo cáo hôm thứ Hai rằng SparkKitty đang nhắm mục tiêu cả thiết bị iOS và Android thông qua việc xâm nhập vào một số ứng dụng trên Apple App Store và Google Play.
Khi thiết bị bị nhiễm, phần mềm độc hại sẽ bừa bãi đánh cắp tất cả hình ảnh trong thư viện ảnh. “Mặc dù chúng tôi nghi ngờ mục tiêu chính của kẻ tấn công là tìm kiếm ảnh chụp màn hình các seed phrase của ví crypto, nhưng dữ liệu nhạy cảm khác cũng có thể xuất hiện trong những hình ảnh bị đánh cắp”, các chuyên gia nhận định.
Ứng dụng độc hại tập trung vào chủ đề crypto
Hai ứng dụng được sử dụng để phát tán malware mà Kaspersky phát hiện đều tập trung vào crypto. Ứng dụng đầu tiên có tên 币coin, tự quảng cáo mình là công cụ theo dõi thông tin tiền điện tử, đã xuất hiện trên App Store.
Ứng dụng thứ hai là SOEX, một ứng dụng nhắn tin với “tính năng sàn giao dịch crypto” trên Google Play. “Ứng dụng này đã được tải lên Google Play và cài đặt hơn 10.000 lần. Chúng tôi đã thông báo cho Google về điều này và họ đã gỡ ứng dụng khỏi cửa hàng”, Puzan và Kalinin cho biết.

Phát ngôn viên của Google xác nhận với Cointelegraph rằng ứng dụng đã bị gỡ bỏ khỏi Google Play và nhà phát triển đã bị cấm. “Người dùng Android được bảo vệ tự động chống lại ứng dụng này bất kể nguồn tải xuống nhờ Google Play Protect, tính năng được bật mặc định trên các thiết bị Android có Google Play Services”, phát ngôn viên cho biết.
Các chuyên gia Kaspersky cũng phát hiện các trường hợp SparkKitty được phát tán thông qua ứng dụng casino, game người lớn và các bản sao TikTok độc hại.
Em trai của SparkCat
Malware này tương tự như SparkCat, loại được xác định trong cuộc điều tra của Kaspersky vào tháng Giêng. SparkCat quét ảnh của người dùng để tìm cụm từ khôi phục ví crypto.
Cả hai phiên bản malware có khả năng đến từ cùng một nguồn, Puzan và Kalinin cho biết, vì chúng chia sẻ các tính năng tương tự và bao gồm đường dẫn tệp tương tự từ hệ thống của kẻ tấn công.
“Mặc dù không phức tạp về mặt kỹ thuật hay khái niệm, chiến dịch này đã diễn ra từ ít nhất đầu năm 2024 và gây ra mối đe dọa đáng kể cho người dùng”, hai chuyên gia nhận định.
“Khác với phần mềm gián điệp SparkCat được phát hiện trước đó, malware này không kén chọn ảnh nào sẽ đánh cắp từ thư viện”, họ cho biết thêm.
Đông Nam Á và Trung Quốc là mục tiêu chính
Mục tiêu chính của chiến dịch malware này là người dùng tại Đông Nam Á và Trung Quốc, dựa trên phát hiện của Kaspersky. Các ứng dụng bị nhiễm bao gồm nhiều game cờ bạc Trung Quốc, TikTok và game người lớn.
“Xét từ các nguồn phân phối, phần mềm gián điệp này chủ yếu nhắm mục tiêu người dùng ở Đông Nam Á và Trung Quốc”, Puzan và Kalinin cho biết.
Tuy nhiên, họ cũng cảnh báo: “Nó không có bất kỳ hạn chế kỹ thuật nào có thể ngăn cản việc tấn công người dùng ở các khu vực khác”.
Khuyến nghị bảo mật
Để bảo vệ bản thân khỏi loại malware nguy hiểm này, người dùng nên:
- Chỉ tải ứng dụng từ các cửa hàng chính thức và kiểm tra đánh giá kỹ lưỡng
- Tránh lưu trữ ảnh chụp seed phrase trên thiết bị di động
- Sử dụng các phương pháp bảo mật khác như ghi chép trên giấy cho seed phrase
- Cập nhật thường xuyên hệ điều hành và phần mềm bảo mật
- Kiểm tra quyền truy cập của ứng dụng trước khi cài đặt
SparkKitty đại diện cho mối đe dọa nghiêm trọng đối với cộng đồng crypto, đặc biệt khi ngày càng nhiều người lưu trữ thông tin nhạy cảm trên điện thoại thông minh.



