Malware đa nền tảng SparkKitty cài trong ứng dụng di động đã bị phát hiện quét album ảnh bằng OCR để đánh cắp mnemonic, tức cụm từ khôi phục ví tiền mã hóa, trong đó một ứng dụng Android liên quan từng vượt 10.000 lượt tải trước khi bị gỡ.
PANews ngày 27 dẫn The Block cho biết hãng bảo mật Check Point(CHKP) đã xác nhận các ca nhiễm SparkKitty trong ứng dụng trên Apple(AAPL) App Store, Google(GOOGL) Play và một số kho ứng dụng Android bên thứ ba. Malware này yêu cầu quyền truy cập album ảnh, sau đó dùng nhận dạng ký tự quang học, hay OCR, để liên tục quét ảnh có sẵn và ảnh mới được thêm vào thiết bị.
Nhóm tấn công được cho là đã ngụy trang mã độc dưới dạng dịch vụ tiền mã hóa, công cụ trò chuyện và ứng dụng giải trí. Dữ liệu bị đưa lên máy chủ từ xa gồm cụm từ khôi phục, mật khẩu, thông tin mã QR và thông tin thiết bị của người dùng.
Các mẫu bị phát hiện bao gồm ứng dụng iOS “币coin” và ứng dụng Android “SOEX”. Riêng SOEX đã ghi nhận hơn 10.000 lượt tải trước khi bị loại khỏi cửa hàng ứng dụng.
Theo Check Point, một số biến thể SparkKitty còn được phát tán qua kho ứng dụng bên thứ ba, các bản TikTok bị chỉnh sửa và ứng dụng cờ bạc. Trên thiết bị đã root, mã độc duy trì khả năng bám trụ bằng mô-đun Xposed, làm tăng rủi ro bị theo dõi và đánh cắp dữ liệu kéo dài.
Giới bảo mật khuyến nghị người dùng không lưu mnemonic ví tiền mã hóa dưới dạng ảnh chụp màn hình hoặc ảnh trong album. Cụm từ khôi phục nên được lưu ngoại tuyến, đồng thời quyền truy cập album ảnh của các ứng dụng cần được kiểm tra định kỳ. Trong bối cảnh malware nhắm vào tài sản số ngày càng tinh vi, thói quen quản lý quyền ứng dụng sẽ tiếp tục là yếu tố then chốt để bảo vệ ví tiền mã hóa.
Bình luận 0