
یک کارزار جاسوسافزار موبایلی با نام SparkKitty پس از گزارشهایی که هشدار میدادند برنامههای آلوده iOS و اندروید میتوانند عبارات بازیابی کیف پولهای رمزنگاری شده ذخیره شده در گالریهای تلفن را افشا کنند، دوباره مورد توجه قرار گرفته است.
این بدافزار به عکسها دسترسی پیدا میکند، تصاویر را جمعآوری کرده و آنها را به سرورهای تحت کنترل مهاجم ارسال میکند.
با این حال، این یک تهدید تازه کشف شده در جولای 2026 نیست. کسپرسکی (Kaspersky) در تاریخ 23 ژوئن 2025، پس از یافتن SparkKitty در اپ استور اپل، گوگل پلی و کانالهای غیررسمی، یک گزارش فنی منتشر کرد. یک مقاله اخیر Cyberint توجه را پیرامون همین خانواده بدافزاری تجدید کرده است.
کسپرسکی SparkKitty را به SparkCat مرتبط دانست، یک بدافزار سرقتگر موبایلی قدیمیتر که از تشخیص نوری کاراکتر (OCR) برای جستجوی سید فریزهای کیف پول در اسکرینشاتها استفاده میکرد. SparkKitty از روشهای توزیع مشابهی استفاده کرد، اما بسیاری از نمونهها تصاویر گالری را آپلود میکردند، به جای اینکه فقط فایلهای حاوی کلمات بازیابی را انتخاب کنند.
محققان همچنین یک خوشه مرتبط را یافتند که از OCR برای انتخاب تصاویر خاص استفاده میکرد. بنابراین، این بدافزار ممکن است گذرواژهها، اسناد هویتی و کدهای QR را افشا کند. کسپرسکی اعلام کرد که "معتقد است" هدف اصلی شامل داراییهای رمزنگاری شده است، در حالی که خاطرنشان کرد برخی نمونهها فاقد اثبات مستقیم بودند.
این کارزار حداقل از فوریه 2024 فعال بوده و عمدتاً آسیای جنوب شرقی و چین را هدف قرار داده بود. همانطور که crypto.news در ژوئن 2025 گزارش داد، این بدافزار از طریق ابزارهای رمزنگاری جعلی، برنامههای اجتماعی تغییر یافته، محصولات قمار و سایر برنامهها منتشر شد.
در آوریل 2026، کسپرسکی یک نوع جدید از SparkCat را در دو برنامه اپ استور و یک برنامه گوگل پلی گزارش داد. این یافته نشاندهنده استفاده مداوم از سرقت گالری مبتنی بر OCR بود، اما بازگشت خود SparkKitty را تأیید نکرد.
در iOS، محققان کد مخرب را در فریمورکهای تغییر یافتهای یافتند که کتابخانههای توسعه متداول، از جمله AFNetworking و Alamofire را تقلید میکردند. نسخههای دیگر، بار مفید (payload) را در یک فایل مبهم به نام libswiftDarwin.dylib پنهان میکردند یا آن را مستقیماً درون یک برنامه قرار میدادند.
پس از راهاندازی، بدافزار با زیرساختهای راه دور تماس گرفت و درخواست دسترسی به گالری عکس را کرد. هنگامی که کاربر درخواست را تأیید کرد، بدافزار عکسها را نظارت کرده و فایلهایی را که قبلاً ارسال نکرده بود، آپلود میکرد. همچنین میتوانست تصاویر تازه اضافه شده را نیز جمعآوری کند.
در اندروید، SparkKitty در نسخههای جاوا و کاتلین ظاهر شد. برخی نمونهها به عنوان ماژولهای Xposed در دستگاههای روت شده (rooted) عمل میکردند. آنها با سرورهای فرمان تماس گرفته و تصاویر را همراه با اطلاعاتی در مورد دستگاه و برنامه آلوده منتقل میکردند.
این رویکرد با بدافزارهایی که ضربات کلید را ثبت میکنند یا آدرسهای کیف پول کپی شده را جایگزین میکنند، متفاوت است. همانطور که crypto.news در ژوئن 2026 گزارش داد، مایکروسافت یک بدافزار جداگانه از نوع کلیپر (clipboard clipper) را ردیابی کرد که کلیپبورد را نظارت میکرد، اطلاعات کاربری کیف پول را به سرقت میبرد و از دستورات درب پشتی (backdoor commands) پشتیبانی میکرد.
کسپرسکی یک برنامه پیامرسان اندروید با قابلیتهای تبادل رمزنگاری در گوگل پلی یافت. این برنامه که SOEX نام داشت، قبل از اینکه گوگل آن را پس از دریافت گزارش محقق حذف کند، بیش از 10,000 نصب را ثبت کرده بود.
این تیم همچنین یک برنامه رمزنگاری iOS به نام 币coin را در اپ استور اپل یافت. کسپرسکی به اپل هشدار داد و گزارش خود را در 25 ژوئن 2025 بهروزرسانی کرد تا اعلام کند که اپل برنامه را حذف کرده است. محققان مشخص نکردند که آیا توسعهدهندگان آگاهانه بدافزار را اضافه کردهاند یا خیر.
نسخههای دیگر از طریق وبسایتهای جعلی، برنامههای تیکتاک تغییر یافته، محصولات قمار و بستههای اندروید نصب مستقیم گسترش یافتند. برخی از کارزارهای آیفون از ابزارهای ارائهدهنده سازمانی (enterprise provisioning tools) سوءاستفاده کردند، که به سازمانها اجازه میدهد برنامههای داخلی را خارج از اپ استور عمومی توزیع کنند.
گزارشهای اخیر تأیید نمیکند که برنامههای نامبرده در جولای 2026 به فروشگاههای رسمی بازگشتهاند. همچنین تعداد قربانیان تأیید شده یا کل زیانهای رمزنگاری شده را ارائه نمیدهد. فهرستهای اصلی حذف شدند، در حالی که نسخههای بارگذاری شده جانبی ممکن است همچنان در گردش باشند.
یک عبارت اولیه (seed phrase) معمولاً شامل 12 یا 24 کلمه است که میتواند هر کلید خصوصی مرتبط با یک کیف پول خودحضانتی (self-custody) را بازیابی کند. هر کسی که این کلمات را به دست آورد، میتواند کیف پول را بازسازی کرده و داراییهای آن را انتقال دهد. تغییر گذرواژه یک برنامه نمیتواند یک عبارت بازیابی افشا شده را ایمن کند.
کاربران نباید عبارات اولیه را در اسکرینشاتها، آلبومهای ابری، پیشنویسهای ایمیل یا برنامههای یادداشت نگه دارند. راهنمای کیف پول crypto.news 2026 توصیه میکند عبارت را روی کاغذ بنویسند یا روی فلز حک کنند، سپس آن را به صورت آفلاین و ایمن ذخیره کنند.
کاربران باید مجوزهای عکس را بررسی کرده و دسترسی را از برنامههایی که به آن نیاز ندارند حذف کنند. آنها باید از فروشگاههای غیررسمی، برنامههای تغییر یافته و لینکهای دانلود ناشناس اجتناب کنند. یک لیست رسمی برخی خطرات را کاهش میدهد اما نیاز به بررسی توسعهدهنده و مجوزهای درخواستی را از بین نمیبرد.
هر کسی که معتقد است SparkKitty یک عبارت اولیه را افشا کرده است، باید یک کیف پول جدید در یک دستگاه پاک ایجاد کرده و داراییهای باقیمانده را فوراً منتقل کند. کاربر سپس باید برنامه مشکوک را حذف، دستگاه را بهروزرسانی و اعتبارنامههای ذخیره شده در تصاویر گالری را تغییر دهد.
گزارشهای فعلی هشدار پیرامون SparkKitty را تجدید کردهاند، اما سوابق فنی عمومی، این کارزار را به افشای کسپرسکی در سال 2025 نسبت میدهد، به جای یک کشف جدید در جولای 2026.