网络安全软件公司卡巴斯基(Kaspersky)今天报告称,通过苹果和Google应用商店发布的应用程序隐藏着恶意的屏幕截图读取代码,这些代码被用来窃取加密货币。 卡巴斯基在一篇博客中详细介绍了该公司的发现,称这是"首个已知案例",即感染了使用 OCR 技术从图片中提取文本的恶意软件的应用程序进入了苹果的 App Store。
结论概括如下:
-
我们发现了 Android 和 iOS 应用程序,其中一些可在 Google Play 和 App Store 中找到,它们嵌入了恶意 SDK/框架,用于窃取加密钱包的恢复短语。Google Play 中受感染的应用程序已被下载超过 242,000 次。这是第一次在 Apple 的 App Store 中发现窃取者。
-
Android 恶意软件模块将解密并启动使用 Google 的 ML Kit 库构建的 OCR 插件,并使用它来识别在图库内的图像中找到的文本。与从 C2 接收的关键字匹配的图像被发送到服务器。特定于 iOS 的恶意模块具有类似的设计,并且还依赖于 Google 的 ML Kit 库进行 OCR。
-
该恶意软件被我们称为“SparkCat”,它使用了一种以 Rust(一种非典型的移动应用程序语言)实现的未知协议与 C2 进行通信。
-
从恶意软件文件中的时间戳和 GitLab 存储库中配置文件的创建日期来看,SparkCat 自 2024 年 3 月以来一直处于活跃状态。
卡巴斯基称,它在2024年底发现了这个被称为"SparkCat"的特殊恶意软件的代码,其框架似乎是在同年3月创建的。
在 iOS 和某些 Android 应用程序中,当用户试图在受感染应用程序中使用聊天支持时,恶意软件会触发访问用户照片库的请求。 一旦获得许可,它就会使用Google OCR 技术(该技术可以破译照片中的文本)来查找加密钱包密码截图或恢复短语等内容。 然后,该软件会将找到的任何图片发回给攻击者,攻击者就可以利用这些信息访问钱包并窃取加密货币。
卡巴斯基表示,它无法"确定感染是供应链攻击还是开发者故意为之"。 该公司列出了两款人工智能聊天应用程序,它们似乎是为该活动而创建的,而且似乎仍可在 App Store 上下载,名为 WeTink 和 AnyGPT 。
此外,卡巴斯基还在一款名为 ComeCome 的貌似合法的送餐应用中发现了恶意代码,用户甚至仍可下载该应用。
如果你在安卓或 iOS 设备上使用加密货币钱包则请检查自己是否安装过以下应用:
受感染的安卓应用:
- com.crownplay.vanity.address
- com.atvnewsonline.app
- com.bintiger.mall.android
- com.websea.exchange
- org.safew.messenger
- org.safew.messenger.store
- com.tonghui.paybank
- com.bs.feifubao
- com.sapp.chatai
- com.sapp.starcoin
受感染的 iOS 应用:
- im.pop.app.iOS.Messenger
- com.hkatv.ios
- com.atvnewsonline.app
- io.zorixchange
- com.yykc.vpnjsq
- com.llyy.au
- com.star.har91vnlive
- com.jhgj.jinhulalaab
- com.qingwa.qingwa888lalaaa
- com.blockchain.uttool
- com.wukongwaimai.client
- com.unicornsoft.unicornhttpsforios
- staffs.mil.CoinPark
- com.lc.btdj
- com.baijia.waimai
- com.ctc.jirepaidui
- com.ai.gbet
- app.nicegram
- com.blockchain.ogiut
- com.blockchain.98ut
- com.dream.towncn
- com.mjb.Hardwood.Test
- njiujiu.vpntest
- com.qqt.jykj
- com.ai.sport
- com.feidu.pay
- app.ikun277.test
- com.usdtone.usdtoneApp2
- com.cgapp2.wallet0
- com.bbydqb
- com.yz.Byteswap.native
- jiujiu.vpntest
- com.wetink.chat
- com.websea.exchange
- com.customize.authenticator
- im.token.app
- com.mjb.WorldMiner.new
- com.kh-super.ios.superapp
- com.thedgptai.event
- com.yz.Eternal.new
- xyz.starohm.chat
- com.crownplay.luckyaddress1
如果你曾经安装过这些应用则推荐立即将自己加密钱包中的资产转移至新钱包,避免潜在的数据泄露问题导致你的钱包资产被清空。




