SparkKitty крадёт данные со скриншотов Android и iOS через OCR
SparkKitty: новый кроссплатформенный стиллер охотится на seed-фразы из галереи вашего смартфона
В июне 2025 года эксперты Kaspersky обнародовали детальный анализ угрозы, впервые замеченной ещё в начале 2024 года. Вредоносное ПО SparkKitty представляет собой кроссплатформенный стиллер информации, заточенный под кражу конфиденциальных данных, в первую очередь — seed-фраз криптовалютных кошельков. В отличие от традиционных зловредов, полагающихся на keylogging или перехват буфера обмена, этот образец использует технологию оптического распознавания символов (OCR) для сканирования изображений прямо на заражённом устройстве.
От SparkCat к SparkKitty: эволюция угрозы
SparkKitty не появился с нуля. Он расширяет функциональность ранее известного вредоносного инструмента SparkCat, но выводит возможности на принципиально иной уровень. Если предшественник уже демонстрировал интерес к мобильным платформам, то новая версия превратилась в полноценный кроссплатформенный стиллер, одинаково эффективно работающий на Android и iOS.
Как SparkKitty проникает на устройства
Злоумышленники использовали сразу несколько каналов распространения, включая официальные магазины приложений, чтобы максимизировать охват и оставаться незамеченными.
iOS: скрытая угроза в App Store
На платформе Apple вредоносный код был встроен в приложение под названием 币coin, маскировавшееся под криптовалютный сервис. Ему удалось обойти процедуру проверки безопасности App Store. Вредоносные компоненты прятались внутри, казалось бы, легитимных фреймворков:
- AFNetworking
- libswiftDarwin.dylib
Такая маскировка позволила зловреду длительное время действовать безнаказанно.
Android: Google Play и sideloading
Основным носителем для Android стало приложение SOEX, позиционировавшееся как мессенджер с криптовалютными функциями. До удаления из Google Play оно набрало более 10 000 загрузок. Функционал Android-версии выходил далеко за рамки простого сканирования:
- доступ к медиахранилищу устройства и мониторинг изменений файлов;
- эксфильтрация данных на удалённый сервер управления (C2);
- распространение через сторонние магазины и sideloaded APK-файлы, в том числе модифицированные версии популярных программ;
- на устройствах с root-доступом — использование Xposed framework для продвинутого закрепления в системе.
Технология кражи: OCR-анализ галереи
После установки SparkKitty запрашивает доступ к фотогалерее. Как только разрешение получено, вредонос приступает к непрерывному сканированию каталога медиафайлов. Используя встроенный OCR-движок, он извлекает читаемый текст из скриншотов и других изображений. В зоне особого интереса злоумышленников оказываются:
- seed-фразы криптовалютных кошельков;
- пароли и данные для входа;
- QR-коды.
Все полученные данные вместе с метаданными устройства в скрытом режиме загружаются на инфраструктуру злоумышленников.
Масштаб риска
Способность SparkKitty функционировать на обеих ведущих мобильных операционных системах и использовать легитимные каналы распространения делает его существенной угрозой. Основной удар направлен на пользователей, работающих с криптовалютами: сам факт наличия скриншота с seed-фразой в галерее превращает владельца устройства в потенциальную жертву. Обнаружение вредоноса в официальных магазинах Apple и Google ещё раз подчёркивает, что даже строгие политики безопасности не гарантируют абсолютной защиты, если вредоносный код искусно замаскирован.
Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.
Ознакомиться подробнее с отчетом можно по ссылке.



