SparkKitty: новая угроза кражи изображений в крипто-приложениях

SparkKitty: новая угроза кражи изображений в крипто-приложениях

Источник: blog.polyswarm.io

SparkKitty: новая угроза в мире мобильной кибербезопасности

Современный рынок мобильных приложений стал ареной для распространения сложных вредоносных программ. Одной из таких угроз является SparkKitty — вредоносная программа, нацеленная на кражу изображений из фотогалерей пользователей, особенно тех, кто активно работает с приложениями, связанными с криптовалютой. Эксперты отмечают, что SparkKitty значительно превосходит по опасности своего предшественника — SparkCat, благодаря расширенным возможностям и способам заражения.

Особенности SparkKitty и методы распространения

Вредоносное ПО распространяется двумя основными способами:

  • через легальные магазины приложений;
  • через вредоносные веб-сайты.

При этом главная цель SparkKitty — платформа Android и iOS. Для создания цепочек заражения используются различные языки программирования, включая Java, Kotlin и Objective-C. Такое разнообразие технологий позволяет программе адаптироваться под ограничения каждой платформы.

Механизмы скрытого внедрения и работы на iOS

На платформе iOS SparkKitty избегает стандартной проверки App Store, используя корпоративные профили обеспечения. Это позволяет распространять вредоносные приложения, обходя официальные механизмы контроля. Зачастую вредоносный код внедряется в мошеннические платформы, маскируясь под популярные библиотеки. Примером является распространение через поддельное приложение coin, разработанное для отслеживания криптовалют.

Программа использует функцию автоматической загрузки классов Objective-C — + AFImageDownloader load, активирующуюся при запуске приложения. После запуска происходит проверка подлинности по Info.plist, предотвращающая выполнение кода в нетипичных средах. После успешной проверки SparkKitty расшифровывает конфигурационные данные, закодированные в Base64, с помощью AES-256 в режиме ECB для доступа к изображениям пользователя и передачи их на сервер управления и контроля (C2).

Особенности работы на Android

Версии SparkKitty для Android, написанные на Java и Kotlin, работают по схожему принципу. Некоторые из них используют вредоносные модули Xposed для внедрения кода в легитимные приложения. Вредоносное ПО активируется при запуске либо при определенных действиях пользователя, запрашивая разрешения на доступ к хранилищу для извлечения изображений.

Цели и масштаб вредоносной деятельности

Главным отличием SparkKitty от предыдущих угроз является крайне агрессивный сбор данных. Вредоносная программа:

  • крадет все фотографии из галереи — а не выборочно;
  • повышает таким образом риск утечки конфиденциальной информации, включая финансовые документы и удостоверения личности;
  • ведет локальную базу данных для отслеживания уже загруженных изображений, чтобы не повторять кражи;
  • мониторит галерею на предмет новых фотографий для своевременного их exfiltrate.

Инфраструктура и цели атак

Для повышения устойчивости кампании по распространению SparkKitty использует инфраструктуру на базе сервисов AWS S3 и Alibaba OSS. Это обеспечивает надежную и стабильную доставку вредоносной нагрузки, затрудняя её демонтаж и обнаружение.

Особое внимание SparkKitty уделяет приложениям из высокорискованных отраслей:

  • криптовалюты;
  • азартные игры;
  • контент для взрослых.

Программа даже внедрена в модифицированные версии популярных приложений, таких как TikTok.

География и рекомендации для пользователей

Хотя основное направление атак SparkKitty приходится на пользователей из Юго-Восточной Азии и Китая, сама техническая база вредоносной программы не имеет региональных ограничений и теоретически может нанести вред пользователям по всему миру.

Эксперты рекомендуют пользователям:

  • избегать хранения конфиденциальной информации в фотогалереях мобильных устройств;
  • тщательно проверять источники загрузки приложений и избегать сомнительных магазинов;
  • повышать бдительность в отношении прав доступа, запрашиваемых приложениями.

SparkKitty — наглядный пример того, как современные вредоносные программы могут использовать сложные технические приёмы для обхода средств защиты и нанести серьёзный ущерб пользователям. Благодаря интеграции с надежными платформами и методам скрытой работы, угроза становится особенно опасной.

Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.

Ознакомиться подробнее с отчетом можно по ссылке.

Технологии киберугроз
Автор: Технологии киберугроз
Технологии киберугроз – технологическая компания, специализирующаяся на решениях по анализу угроз для предприятий любого размера. Мы собираем, нормализуем, обогащаем информацию о киберугрозах со всего мира. Нашими источниками являют более 260 открытых фидов, более 100 открытых поставщиков Threat Intelligence-отчетов, открытые online sandbox, социальные сети и репозитории GitHub. Мы также предоставляем ряд сервисов по: семантическом анализу Threat Intelligence-отчетов и приведения их в машиночитаемый формат STIX 2.1, проверки IoC на потенциальные ложноположительные сработки, а также получению WHOIS-записей для доменных имен.
Комментарии: