Nebezpečný malvér SparkKitty sa šíril cez Obchod Play a App Store. Dokáže ukradnúť tvoje fotky, ale aj peniaze

Malvér SparkKitty sa dostal do App Store a Google Play. Kradne tvoje fotky aj kryptomeny bez toho, aby si si to všimol.

nebezpecna aplikacia virus stahovanie aplikacii
Zdroj: Vosveteit.sk, dall·E

Väčšina používateľov myslí, že aplikácie z oficiálnych obchodov ako Google Play či App Store sú bezpečné. No opak sa opäť stal pravdou. Výskumníci zo spoločnosti Kaspersky odhalili nový mobilný malvér s názvom SparkKitty. V posledných mesiacoch sa dostal aj do viacerých legitímne vyzerajúcich aplikácií. A to v oboch hlavných mobilných ekosystémoch, Android aj iOS. Na novinku upozornil portál bleepingcomputer.com.

Cieľom sú kryptomenové peňaženky, ale kradne úplne všetko

SparkKitty je podľa výskumníkov pravdepodobne novou, vylepšenou verziou predchádzajúceho malvéru SparkCat, ktorý sa objavil začiatkom roka 2024. Ten kradol takzvané seed frázy, teda slová potrebné na obnovu kryptomenovej peňaženky, priamo z obrázkov uložených v telefóne. Využíval na to optické rozpoznávanie znakov (OCR).

Odoberaj Vosveteit.sk cez Telegram a prihlás sa k odberu správ

SparkKitty však ide ešte ďalej. Namiesto toho, aby cielene hľadal len fotky s textom, ukladá si celý obsah tvojej galérie, teda všetky obrázky a fotografie, ktoré máš v telefóne. Ak medzi nimi nájde niečo hodnotné (napríklad spomínané seed frázy, ale pokojne aj citlivé osobné fotky), môže to byť zneužité na krádež alebo aj vydieranie.

Škodlivé aplikácie boli aj v oficiálnych obchodoch

Na zariadeniach s iOS bola infikovaná aplikácia s názvom 币coin, v prípade Androidu išlo o aplikáciu SOEX, ktorá mala funkcie komunikačného nástroja aj kryptomenovej zmenárne. Aplikácia SOEX pritom nebola žiadnym bezvýznamným pokusom, podľa zistení ju stiahlo viac ako 10-tisíc používateľov.

Aj keď boli tieto aplikácie medzičasom z oficiálnych obchodov stiahnuté, infekcia sa mohla medzičasom rozšíriť aj cez alternatívne kanály. SparkKitty sa totiž šíri aj cez modifikované verzie populárnych aplikácií, ako sú TikTok klony, hazardné hry, aplikácie pre dospelých alebo falošné krypto-burzy.

hacker spravy smartfon
Zdroj: Mactrunk / depositphotos.com a Photography and graphic design z Pixabay

Malvér, ktorý sa spustí hneď po otvorení aplikácie

Technické spracovanie SparkKitty je pomerne sofistikované. Na iOS zariadeniach sa škodlivý kód ukrýva vo falošných frameworkoch ako AFNetworking.framework alebo libswiftDarwin.dylib, ktoré sa spúšťajú automaticky pri štarte aplikácie cez Objective-C metódu +load.

Na Androide je SparkKitty vložený priamo do aplikácie napísanej v Jave alebo Kotline. Spustí sa buď pri otvorení aplikácie, alebo pri interakcii používateľa s určitými funkciami. V oboch prípadoch si stiahne konfiguračný súbor zo vzdialeného servera, ktorý obsahuje inštrukcie a adresy serverov, na ktoré má údaje posielať.

Kradnú sa nielen fotky, ale aj metadáta

Na iOS zariadeniach si SparkKitty žiada prístup ku galérii. Ak mu ho používateľ udelí, sleduje všetky zmeny v knižnici fotiek a nahráva nové aj staršie obrázky. Na Androide si pýta prístup k úložisku, ak mu ho dáš, dokáže nielen sťahovať všetky obrázky, ale zároveň odosiela aj rôzne metadáta o tvojom zariadení.

Niektoré verzie SparkKitty dokonca používajú Google ML Kit OCR, vďaka čomu dokážu pred nahratím zistiť, či obrázok obsahuje text. To znamená, že malvér si vie cielene vyberať len tie fotky, ktoré môžu byť pre útočníkov zaujímavé.

SparkKitty ukazuje, ako prepracované a nebezpečné dokážu byť dnešné mobilné hrozby. A čo je na tom najhoršie, dostali sa priamo do oficiálnych obchodov, ktoré by mali byť zárukou bezpečnosti. Tento prípad len dokazuje, že opatrnosť je na mieste pri každej jednej aplikácii, bez ohľadu na to, odkiaľ si ju sťahuješ.

Google News Pridaj si Vosveteit.sk medzi obľúbené zdroje v Google News Pridať