文章上線

App 商店中的 SparkKitty 惡意軟體鎖定加密錢包助記詞

App 商店中的 SparkKitty 惡意軟體鎖定加密錢包助記詞

序言

概述: 本文摘要一份關於 SparkKitty 惡意軟體活動的資安報告,並說明為何加密錢包恢復助記詞的截圖格外容易成為攻擊目標。目的是概述 SparkKitty 的運作方式、其如何透過應用程式商店傳播,以及使用者與開發人員應採取哪些實際步驟以降低風險。分析基於多家資安廠商的公開調查結果,並將 SparkKitty 與其他近期鎖定加密使用者與軟體發行管道的活動並列。透過強調 核心攻擊技術 — 掃描相簿以尋找助記詞 — 讀者可以更清楚理解為何離線儲存與謹慎的權限使用至關重要。

Lazy bag

SparkKitty 是一個透過 Apple 的 App Store、Google Play 以及第三方商店散佈的特洛伊化應用家族,會掃描使用者的相片庫以尋找錢包恢復助記詞。在取得相片存取權後,它會將發現的秘密上傳到攻擊者控制的伺服器。資安研究人員建議將助記詞離線保存、限制相片權限,並僅從可信任的開發者安裝應用程式。

主體內容

SparkKitty 活動代表了對在行動裝置上以影像形式儲存錢包恢復助記詞的加密貨幣持有者的一項具體且實際的威脅。根據資安分析,該惡意軟體家族透過偽裝成合法應用程式(加密工具、通訊應用與娛樂程式)運作,並請求存取裝置的相片庫。一旦允許存取,SparkKitty 會掃描已存的影像以尋找與錢包助記詞或其他敏感內容相符的模式,並將任何發現外洩到攻擊者控制的端點。

SparkKitty 與其他多數資料竊取型家族不同之處,在於它直接鎖定影像,而不僅僅依賴剪貼簿監控或按鍵記錄。螢幕截圖是使用者備份或在裝置間傳輸助記詞的常見且方便方式;不幸的是,這種方便性會產生一個集中且容易搜尋的目標。透過解析影像中的文字與metadata,攻擊者能快速在 Android 與 iOS 裝置上定位高價值的秘密。

SparkKitty 的散佈向量值得注意,因為它包含了主流通路。該惡意軟體的變種曾發布於 Apple 的 App Store 與 Google Play,以及第三方 Android 應用商店和 sideload 的 APK。在 iOS 平台上,研究人員報告稱有一個特洛伊化的加密應用上架 App Store,且其惡意行為藏匿得足夠久以通過審查,之後才請求相片存取。在 Android 平台上,一款名為 SOEX 的應用曾出現在 Google Play 並被數千次下載,其中包含 SparkKitty 元件,後來已被移除。其他傳播方式包括流行應用的惡意克隆、假冒的娛樂或社交應用,以及在替代商店中的欺詐性上架。

其典型作業流程通常包括這些步驟:使用者安裝一個看似合法的應用並授予所要求的權限(通常不會仔細檢視應用為何需要相片存取);應用掃描相片庫以尋找類似錢包恢復助記詞或其他私人資料的文字;匹配項目會被打包並傳送到攻擊者所控制的遠端伺服器。此種低摩擦、高報酬的方法十分有效,因為許多使用者未意識到以影像形式儲存敏感文字資料的風險。

資安研究人員強調了實務上的緩解措施。最有效的防護是避免以數位形式儲存助記詞——優先使用紙本、硬體錢包或其他離線冷儲存技術。當數位儲存不可避免時,請加密該資料並限制可存取它的裝置與應用數量。在行動裝置上,謹慎管理應用權限:只授予明確需要的應用相片存取權,並定期檢視權限授予以移除不必要的特權。此外,使用者應盡可能僅從聲譽良好的開發者與官方商店安裝應用,檢查應用評價與發行者資訊,並對近期上架且要求與其功能不相關之廣泛權限的應用保持警惕。

SparkKitty 的發現符合一種對加密使用者日益增加的針對模式:專門化惡意軟體鎖定加密資產的使用者。早期的活動已展示類似目的——竊取認證、錢包檔案與私人金鑰——並採用各種手法,包括供應鏈攻擊、惡意遊戲或工具安裝程式,以及武器化的瀏覽器外掛。這些活動的頻率與多樣性突顯了分層防護的重要性:使用者教育、謹慎的操作習慣(例如絕不截圖助記詞)、裝置強化,以及能偵測異常應用行為的端點防護。

從平台與生態系統角度來看,SparkKitty 揭示了應用審查與發行流程中的弱點。該惡意軟體能同時到達 Apple 與 Google 的官方商店,顯示出高階的特洛伊化應用有時能規避自動檢測與人工審查。平台擁有者可透過在應用審查期間加強行為分析、對權限請求進行更嚴格的審查,以及在標示為惡意時加速移除程序來降低風險。對開發者與資安團隊而言,改進遙測資料、針對影像掃描行為的威脅狩獵,以及向使用者發出有關危險儲存做法的警示都能減輕暴露風險。

最後,事故回應與執法協調仍然非常重要。迅速分享妥協指標 (IOCs)、跨商店的移除協調,以及通知可能受影響的使用者,皆可降低像 SparkKitty 這類活動的總體影響。懷疑遭到妥協的使用者應假設其錢包處於風險中:將資產轉移到新的離線產生助記詞的錢包,並撤銷任何可能已洩露的應用授權或憑證。

總結來說,SparkKitty 利用一種簡單但有效的方法 —— 濫用相片存取以尋找包含助記詞的螢幕截圖 —— 來鎖定加密使用者。最可靠的對策為行為層面(避免以數位形式儲存助記詞)、程序層面(限制權限並僅安裝受信任的應用)與技術層面(改善平台審查與端點偵測)。隨著攻擊者持續演變,維持謹慎習慣並採用分層防護對保護加密資產至關重要。

關鍵見解表

面向 說明
要點 1 SparkKitty 在受感染的 iOS 與 Android 裝置上掃描相片庫,以定位影像中包含的錢包恢復助記詞與其他敏感文字。
要點 2 該惡意軟體透過在 Apple 的 App Store、Google Play 與第三方商店中的特洛伊化應用進行散佈,有時能逃避審查。
最後編輯時間:2026/7/27

Mr. W

Z新聞專職作家