SparkKitty: новая угроза кражи изображений в крипто-приложениях

Источник: blog.polyswarm.io
SparkKitty: новая угроза в мире мобильной кибербезопасности
Современный рынок мобильных приложений стал ареной для распространения сложных вредоносных программ. Одной из таких угроз является SparkKitty — вредоносная программа, нацеленная на кражу изображений из фотогалерей пользователей, особенно тех, кто активно работает с приложениями, связанными с криптовалютой. Эксперты отмечают, что SparkKitty значительно превосходит по опасности своего предшественника — SparkCat, благодаря расширенным возможностям и способам заражения.
Особенности SparkKitty и методы распространения
Вредоносное ПО распространяется двумя основными способами:
- через легальные магазины приложений;
- через вредоносные веб-сайты.
При этом главная цель SparkKitty — платформа Android и iOS. Для создания цепочек заражения используются различные языки программирования, включая Java, Kotlin и Objective-C. Такое разнообразие технологий позволяет программе адаптироваться под ограничения каждой платформы.
Механизмы скрытого внедрения и работы на iOS
На платформе iOS SparkKitty избегает стандартной проверки App Store, используя корпоративные профили обеспечения. Это позволяет распространять вредоносные приложения, обходя официальные механизмы контроля. Зачастую вредоносный код внедряется в мошеннические платформы, маскируясь под популярные библиотеки. Примером является распространение через поддельное приложение coin, разработанное для отслеживания криптовалют.
Программа использует функцию автоматической загрузки классов Objective-C — + AFImageDownloader load, активирующуюся при запуске приложения. После запуска происходит проверка подлинности по Info.plist, предотвращающая выполнение кода в нетипичных средах. После успешной проверки SparkKitty расшифровывает конфигурационные данные, закодированные в Base64, с помощью AES-256 в режиме ECB для доступа к изображениям пользователя и передачи их на сервер управления и контроля (C2).
Особенности работы на Android
Версии SparkKitty для Android, написанные на Java и Kotlin, работают по схожему принципу. Некоторые из них используют вредоносные модули Xposed для внедрения кода в легитимные приложения. Вредоносное ПО активируется при запуске либо при определенных действиях пользователя, запрашивая разрешения на доступ к хранилищу для извлечения изображений.
Цели и масштаб вредоносной деятельности
Главным отличием SparkKitty от предыдущих угроз является крайне агрессивный сбор данных. Вредоносная программа:
- крадет все фотографии из галереи — а не выборочно;
- повышает таким образом риск утечки конфиденциальной информации, включая финансовые документы и удостоверения личности;
- ведет локальную базу данных для отслеживания уже загруженных изображений, чтобы не повторять кражи;
- мониторит галерею на предмет новых фотографий для своевременного их exfiltrate.
Инфраструктура и цели атак
Для повышения устойчивости кампании по распространению SparkKitty использует инфраструктуру на базе сервисов AWS S3 и Alibaba OSS. Это обеспечивает надежную и стабильную доставку вредоносной нагрузки, затрудняя её демонтаж и обнаружение.
Особое внимание SparkKitty уделяет приложениям из высокорискованных отраслей:
- криптовалюты;
- азартные игры;
- контент для взрослых.
Программа даже внедрена в модифицированные версии популярных приложений, таких как TikTok.
География и рекомендации для пользователей
Хотя основное направление атак SparkKitty приходится на пользователей из Юго-Восточной Азии и Китая, сама техническая база вредоносной программы не имеет региональных ограничений и теоретически может нанести вред пользователям по всему миру.
Эксперты рекомендуют пользователям:
- избегать хранения конфиденциальной информации в фотогалереях мобильных устройств;
- тщательно проверять источники загрузки приложений и избегать сомнительных магазинов;
- повышать бдительность в отношении прав доступа, запрашиваемых приложениями.
SparkKitty — наглядный пример того, как современные вредоносные программы могут использовать сложные технические приёмы для обхода средств защиты и нанести серьёзный ущерб пользователям. Благодаря интеграции с надежными платформами и методам скрытой работы, угроза становится особенно опасной.
Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.
Ознакомиться подробнее с отчетом можно по ссылке.



