Мова
Швидкий доступ
Обране
Інформація
Мобільні застосунки
Завантажити в App StoreЗавантажити з Google Play
Ми в соціальніх мережах
SparkKitty: малваре краде seed-фрази через App Store і Google Play
Безпека

SparkKitty: малваре краде seed-фрази через App Store і Google Play

28 липня 2026 р.5 хв читання

Check Point це міжнародна компанія з кібербезпеки, яка регулярно публікує звіти про нові загрози для криптокористувачів. Її фахівці нещодавно виявили масштабну кампанію шкідливого ПЗ SparkKitty, яке ховається у застосунках App Store і Google Play та шукає на фото в галереї seed-фрази криптогаманців. Малваре вперше виявили ще в червні 2025 року, але новий звіт показує, наскільки широко воно встигло поширитися відтоді.

Що таке SparkKitty і чому seed-фраза настільки цінна

Recovery-фраза це послідовність із 12-24 слів, яка дає повний доступ до гаманця, тож той, хто її отримає, може вивести всі кошти без пароля чи двофакторної авторизації. Крадіжка seed-фрази й досі залишається одним із найпоширеніших способів, у які власники криптоактивів втрачають гроші, адже на відміну від пароля її неможливо просто скинути чи змінити заднім числом.

Після встановлення застосунок просить доступ до фотогалереї, а далі сканує всі збережені зображення в пошуку скриншотів з recovery-фразами та іншими чутливими даними. Знайдене автоматично вивантажується на сервери зловмисників. Отримавши фото з фразою, зловмисники відновлюють гаманець на власному пристрої і виводять кошти буквально за лічені хвилини, тому жертва часто дізнається про крадіжку вже після того, як гаманець спорожнів.

Суть: SparkKitty шукає на фото seed-фрази криптогаманців і надсилає їх на сервери зловмисників, а поширювався він через офіційні App Store і Google Play.

Як шкідливе ПЗ потрапило в App Store і Google Play

На відміну від типових викрадачів даних, які стежать за буфером обміну чи клавіатурою, SparkKitty йде прямо до фотогалереї. Розрахунок простий. Багато користувачів роблять скриншот seed-фрази про всяк випадок і забувають про нього, а саме такі забуті зображення і стають головною ціллю малваре.

На iOS малваре ховалося у застосунку під назвою "币coin", що китайською буквально означає "монета". Застосунок пройшов модерацію Apple, приховавши шкідливий код, а вже після встановлення запитував доступ до фотогалереї. На Android SparkKitty поширювався через застосунок SOEX, який поєднував месенджер із криптобіржею і встиг зібрати понад 10 000 завантажень у Google Play, перш ніж його видалили. Подібні шкідливі застосунки нерідко приховують небезпечну поведінку саме на етапі модерації, а вмикають її вже після того, як пройдуть перевірку і потраплять до реальних користувачів.

Інші версії шкідливого коду поширювалися через сторонні магазини застосунків, підроблені додатки TikTok, гемблінг-застосунки та APK-файли, встановлені в обхід офіційних магазинів. Дослідники наголошують, що присутність одразу у двох великих офіційних магазинах суттєво розширює аудиторію, яку може зачепити атака, адже користувачі звикли довіряти App Store і Google Play більше, ніж стороннім джерелам.

SparkKitty за фактами
Виявлений впершечервень 2025, Kaspersky
ПлатформиiOS та Android
Завантажень SOEXпонад 10 000
Мета скануванняфото з seed-фразами

"Присутність SparkKitty і в App Store, і в Google Play дає йому надзвичайно широку поверхню атаки."

- Check Point, зі звіту про кампанію SparkKitty

Чому це вже не перший подібний випадок

SparkKitty є лише одним епізодом у довшій серії атак на криптокористувачів. У березні Google розкрила ланцюжок експлойтів DarkSword із малваре Ghostblade, що атакувало гаманці й біржі та викрадало повідомлення, паролі й фото з вразливих iPhone. Того самого місяця ФБР почало розслідування після того, як кілька ігор у Steam, серед них Chemia, PirateFi та Tokenova, виявилися зараженими шкідливим кодом ще до того, як гравці про це дізналися. Лише за останні кілька місяців дослідники нарахували щонайменше чотири окремі кампанії, спрямовані саме на власників криптогаманців.

У травні стартап Perplexity відкрив вихідний код Bumblebee, інструмента для виявлення скомпрометованих пакетів, розширень браузера та конфігурацій AI-конекторів. Це сталося після атаки на ланцюг постачання, яка зачепила понад 160 пакетів розробників. У червні Kaspersky повідомила про поширення шкідливих завантажень Wallpaper Engine через Steam Workshop під виглядом аніме-шпалер. Ці файли встановлювали інфостилери Lumma і Vidar, які теж полюють на дані криптогаманців, тільки іншими методами.

Регулярність таких кампаній показує, що атаки на гаманці стали окремим напрямом кіберзлочинності, а не поодинокими інцидентами. Зловмисники підлаштовуються під популярні теми, будь то криптообмін, ігри чи естетичні шпалери для десктопу, аби якнайбільше людей самі встановили заражений застосунок. Бар'єр входу в такий бізнес низький. Код малваре продають і перепродають на тіньових форумах, тому нові варіації з'являються швидше, ніж магазини встигають їх видаляти. Для атакуючих це майже беззбитковий бізнес, адже одна вкрадена seed-фраза здатна окупити місяці розробки й розповсюдження шкідливого коду.

Як убезпечити свої криптоактиви

Для української аудиторії тема особливо актуальна. Чимало користувачів переводять криптоактиви на власні гаманці одразу після обміну на біржах чи в обмінниках, і саме там, у щойно створеному гаманці, найчастіше вперше зберігається seed-фраза, на яку й полює SparkKitty. Це особливо стосується тих, хто тримає кошти на біржах лише тимчасово, а потім переводить їх у власний гаманець для довгострокового зберігання.

  • Не зберігайте seed-фразу як скриншот: запишіть її на папері або металевій пластинці і тримайте offline
  • Обмежуйте доступ застосунків до фотогалереї лише тими, яким справді довіряєте
  • Встановлюйте застосунки тільки від перевірених розробників, навіть якщо вони пройшли модерацію офіційного магазину
  • Розгляньте апаратний гаманець для зберігання ключів окремо від телефону і фотогалереї
  • Періодично перевіряйте список застосунків із доступом до фото і відкликайте зайві дозволи

Загальний каталог апаратних гаманців стане хорошою відправною точкою для тих, хто хоче перенести seed-фразу подалі від смартфона. Ledger, наприклад, зберігає приватні ключі у власному захищеному чипі й не показує їх застосункам на телефоні, навіть тим, що мають доступ до фотогалереї. Такий гаманець підписує транзакцію на окремому пристрої, тож навіть заражений смартфон не бачить самого ключа. Ціна такого пристрою зазвичай окупається вже після першого відбитого шахрайства.

SparkKitty навряд чи стане останньою спробою дістатися до криптогаманців через камеру смартфону. Поки такі атаки лишаються прибутковими, подібні кампанії продовжуватимуться, і наступна, найімовірніше, знову замаскується під щось звичне й нешкідливе. Найнадійніший захист простий: ніколи не тримати seed-фразу там, де до неї може дотягнутися сторонній застосунок, будь то гаманець з Bitcoin чи будь-яким іншим активом. Кожна наступна хвиля, ймовірно, буде трохи хитрішою за попередню, тому звичку перевіряти дозволи застосунків варто виробити вже зараз, а не після першої втрати коштів. Витрачені на це кілька хвилин зазвичай коштують значно дешевше, ніж відновлення гаманця, з якого вже все вивели.

Коментарі

Ваша e-mail адреса не оприлюднюватиметься. Обов'язкові поля позначені *

або підтвердіть через email