صفحه اصلیمرکز اخبار LBank
SparkKitty عکس‌های تلفن را به تهدیدی برای امنیت کیف پول رمزارز تبدیل می‌کند
sparkkitty-turns-phone-photos-into-a-crypto-wallet-security-risk
SparkKitty عکس‌های تلفن را به تهدیدی برای امنیت کیف پول رمزارز تبدیل می‌کند
SparkKitty با سرقت تصاویر گالری، در جستجوی عبارت‌های بازیابی کیف پول، رمزهای عبور و دیگر اطلاعات حساس ذخیره شده به صورت دیجیتالی است. اپلیکیشن‌های مخرب iOS و اندروید به فروشگاه‌های رسمی نیز راه یافتند، در حالی که نسخه‌های نصب شده به صورت جانبی (sideloaded) این کمپین را فراتر گسترش دادند. محققان ذخیره‌سازی آفلاین عبارت‌های بازیابی (seed)، محدود کردن مجوزهای دسترسی به تصاویر و مهاجرت فوری کیف پول را پس از هرگونه احتمال افشا توصیه می‌کنند.
2026-07-27 منبع:crypto.news

یک کارزار جاسوس‌افزار موبایلی با نام SparkKitty پس از گزارش‌هایی که هشدار می‌دادند برنامه‌های آلوده iOS و اندروید می‌توانند عبارات بازیابی کیف پول‌های رمزنگاری شده ذخیره شده در گالری‌های تلفن را افشا کنند، دوباره مورد توجه قرار گرفته است. 

خلاصه
  • SparkKitty تصاویر گالری را به سرقت می‌برد و به دنبال سید فریزهای کیف پول، گذرواژه‌ها و سایر اطلاعات حساس ذخیره شده به صورت دیجیتال است.
  • برنامه‌های مخرب iOS و اندروید به فروشگاه‌های رسمی راه یافته‌اند، در حالی که نسخه‌های بارگذاری شده جانبی (sideloaded) دامنه کارزار را بیشتر گسترش دادند.
  • محققان توصیه می‌کنند عبارات اولیه را به صورت آفلاین ذخیره کنند، دسترسی به عکس‌ها را محدود کنند و در صورت سوءظن افشا شدن، دارایی‌های کیف پول را فوراً منتقل کنند.

این بدافزار به عکس‌ها دسترسی پیدا می‌کند، تصاویر را جمع‌آوری کرده و آن‌ها را به سرورهای تحت کنترل مهاجم ارسال می‌کند.

با این حال، این یک تهدید تازه کشف شده در جولای 2026 نیست. کسپرسکی (Kaspersky) در تاریخ 23 ژوئن 2025، پس از یافتن SparkKitty در اپ استور اپل، گوگل پلی و کانال‌های غیررسمی، یک گزارش فنی منتشر کرد. یک مقاله اخیر Cyberint توجه را پیرامون همین خانواده بدافزاری تجدید کرده است.

کارزار SparkKitty به سال 2024 بازمی‌گردد

کسپرسکی SparkKitty را به SparkCat مرتبط دانست، یک بدافزار سرقت‌گر موبایلی قدیمی‌تر که از تشخیص نوری کاراکتر (OCR) برای جستجوی سید فریزهای کیف پول در اسکرین‌شات‌ها استفاده می‌کرد. SparkKitty از روش‌های توزیع مشابهی استفاده کرد، اما بسیاری از نمونه‌ها تصاویر گالری را آپلود می‌کردند، به جای اینکه فقط فایل‌های حاوی کلمات بازیابی را انتخاب کنند.

محققان همچنین یک خوشه مرتبط را یافتند که از OCR برای انتخاب تصاویر خاص استفاده می‌کرد. بنابراین، این بدافزار ممکن است گذرواژه‌ها، اسناد هویتی و کدهای QR را افشا کند. کسپرسکی اعلام کرد که "معتقد است" هدف اصلی شامل دارایی‌های رمزنگاری شده است، در حالی که خاطرنشان کرد برخی نمونه‌ها فاقد اثبات مستقیم بودند.

این کارزار حداقل از فوریه 2024 فعال بوده و عمدتاً آسیای جنوب شرقی و چین را هدف قرار داده بود. همانطور که crypto.news در ژوئن 2025 گزارش داد، این بدافزار از طریق ابزارهای رمزنگاری جعلی، برنامه‌های اجتماعی تغییر یافته، محصولات قمار و سایر برنامه‌ها منتشر شد.

در آوریل 2026، کسپرسکی یک نوع جدید از SparkCat را در دو برنامه اپ استور و یک برنامه گوگل پلی گزارش داد. این یافته نشان‌دهنده استفاده مداوم از سرقت گالری مبتنی بر OCR بود، اما بازگشت خود SparkKitty را تأیید نکرد.

بدافزار از مجوزهای عکس برای سرقت داده‌ها استفاده می‌کند

در iOS، محققان کد مخرب را در فریم‌ورک‌های تغییر یافته‌ای یافتند که کتابخانه‌های توسعه متداول، از جمله AFNetworking و Alamofire را تقلید می‌کردند. نسخه‌های دیگر، بار مفید (payload) را در یک فایل مبهم به نام libswiftDarwin.dylib پنهان می‌کردند یا آن را مستقیماً درون یک برنامه قرار می‌دادند.

پس از راه‌اندازی، بدافزار با زیرساخت‌های راه دور تماس گرفت و درخواست دسترسی به گالری عکس را کرد. هنگامی که کاربر درخواست را تأیید کرد، بدافزار عکس‌ها را نظارت کرده و فایل‌هایی را که قبلاً ارسال نکرده بود، آپلود می‌کرد. همچنین می‌توانست تصاویر تازه اضافه شده را نیز جمع‌آوری کند.

در اندروید، SparkKitty در نسخه‌های جاوا و کاتلین ظاهر شد. برخی نمونه‌ها به عنوان ماژول‌های Xposed در دستگاه‌های روت شده (rooted) عمل می‌کردند. آن‌ها با سرورهای فرمان تماس گرفته و تصاویر را همراه با اطلاعاتی در مورد دستگاه و برنامه آلوده منتقل می‌کردند.

این رویکرد با بدافزارهایی که ضربات کلید را ثبت می‌کنند یا آدرس‌های کیف پول کپی شده را جایگزین می‌کنند، متفاوت است. همانطور که crypto.news در ژوئن 2026 گزارش داد، مایکروسافت یک بدافزار جداگانه از نوع کلیپر (clipboard clipper) را ردیابی کرد که کلیپ‌بورد را نظارت می‌کرد، اطلاعات کاربری کیف پول را به سرقت می‌برد و از دستورات درب پشتی (backdoor commands) پشتیبانی می‌کرد.

برنامه‌های آلوده به فروشگاه‌های رسمی راه یافتند

کسپرسکی یک برنامه پیام‌رسان اندروید با قابلیت‌های تبادل رمزنگاری در گوگل پلی یافت. این برنامه که SOEX نام داشت، قبل از اینکه گوگل آن را پس از دریافت گزارش محقق حذف کند، بیش از 10,000 نصب را ثبت کرده بود.

این تیم همچنین یک برنامه رمزنگاری iOS به نام 币coin را در اپ استور اپل یافت. کسپرسکی به اپل هشدار داد و گزارش خود را در 25 ژوئن 2025 به‌روزرسانی کرد تا اعلام کند که اپل برنامه را حذف کرده است. محققان مشخص نکردند که آیا توسعه‌دهندگان آگاهانه بدافزار را اضافه کرده‌اند یا خیر.

نسخه‌های دیگر از طریق وب‌سایت‌های جعلی، برنامه‌های تیک‌تاک تغییر یافته، محصولات قمار و بسته‌های اندروید نصب مستقیم گسترش یافتند. برخی از کارزارهای آیفون از ابزارهای ارائه‌دهنده سازمانی (enterprise provisioning tools) سوءاستفاده کردند، که به سازمان‌ها اجازه می‌دهد برنامه‌های داخلی را خارج از اپ استور عمومی توزیع کنند.

گزارش‌های اخیر تأیید نمی‌کند که برنامه‌های نامبرده در جولای 2026 به فروشگاه‌های رسمی بازگشته‌اند. همچنین تعداد قربانیان تأیید شده یا کل زیان‌های رمزنگاری شده را ارائه نمی‌دهد. فهرست‌های اصلی حذف شدند، در حالی که نسخه‌های بارگذاری شده جانبی ممکن است همچنان در گردش باشند.

ذخیره‌سازی آفلاین عبارات اولیه، دفاع اصلی باقی می‌ماند

یک عبارت اولیه (seed phrase) معمولاً شامل 12 یا 24 کلمه است که می‌تواند هر کلید خصوصی مرتبط با یک کیف پول خودحضانتی (self-custody) را بازیابی کند. هر کسی که این کلمات را به دست آورد، می‌تواند کیف پول را بازسازی کرده و دارایی‌های آن را انتقال دهد. تغییر گذرواژه یک برنامه نمی‌تواند یک عبارت بازیابی افشا شده را ایمن کند.

کاربران نباید عبارات اولیه را در اسکرین‌شات‌ها، آلبوم‌های ابری، پیش‌نویس‌های ایمیل یا برنامه‌های یادداشت نگه دارند. راهنمای کیف پول crypto.news 2026 توصیه می‌کند عبارت را روی کاغذ بنویسند یا روی فلز حک کنند، سپس آن را به صورت آفلاین و ایمن ذخیره کنند.

کاربران باید مجوزهای عکس را بررسی کرده و دسترسی را از برنامه‌هایی که به آن نیاز ندارند حذف کنند. آن‌ها باید از فروشگاه‌های غیررسمی، برنامه‌های تغییر یافته و لینک‌های دانلود ناشناس اجتناب کنند. یک لیست رسمی برخی خطرات را کاهش می‌دهد اما نیاز به بررسی توسعه‌دهنده و مجوزهای درخواستی را از بین نمی‌برد.

هر کسی که معتقد است SparkKitty یک عبارت اولیه را افشا کرده است، باید یک کیف پول جدید در یک دستگاه پاک ایجاد کرده و دارایی‌های باقی‌مانده را فوراً منتقل کند. کاربر سپس باید برنامه مشکوک را حذف، دستگاه را به‌روزرسانی و اعتبارنامه‌های ذخیره شده در تصاویر گالری را تغییر دهد.

گزارش‌های فعلی هشدار پیرامون SparkKitty را تجدید کرده‌اند، اما سوابق فنی عمومی، این کارزار را به افشای کسپرسکی در سال 2025 نسبت می‌دهد، به جای یک کشف جدید در جولای 2026.

رمزارز های محبوب
همین حالا ثبت‌نام کنید، هیچ به‌روزرسانی‌ای را از دست ندهید!