Язык
Быстрый доступ
Информация
Мобильные приложения
Загрузить в App StoreДоступно в Google Play
Мы в социальных сетях
SparkKitty: малварь крадет seed-фразы через App Store и Google Play
Безопасность

SparkKitty: малварь крадет seed-фразы через App Store и Google Play

28 июля 2026 г.5 мин чтения

Check Point это международная компания по кибербезопасности, которая регулярно публикует отчеты о новых угрозах для криптопользователей. Ее специалисты недавно обнаружили масштабную кампанию вредоносного ПО SparkKitty, которое прячется в приложениях App Store и Google Play и ищет на фото в галерее seed-фразы криптокошельков. Малварь впервые обнаружили еще в июне 2025 года, но новый отчет показывает, насколько широко оно успело распространиться с тех пор.

Что такое SparkKitty и почему seed-фраза настолько ценна

Recovery-фраза это последовательность из 12-24 слов, которая дает полный доступ к кошельку, поэтому тот, кто ее получит, может вывести все средства без пароля и двухфакторной авторизации. Кража seed-фразы до сих пор остается одним из самых распространенных способов, которыми владельцы криптоактивов теряют деньги, ведь в отличие от пароля ее нельзя просто сбросить или задним числом изменить.

После установки приложение запрашивает доступ к фотогалерее, а затем сканирует все сохраненные изображения в поисках скриншотов с recovery-фразами и другими чувствительными данными. Найденное автоматически выгружается на серверы злоумышленников. Получив фото с фразой, злоумышленники восстанавливают кошелек на собственном устройстве и выводят средства буквально за считаные минуты, поэтому жертва часто узнает о краже уже после того, как кошелек опустел.

Суть: SparkKitty ищет на фото seed-фразы криптокошельков и отправляет их на серверы злоумышленников, а распространялся он через официальные App Store и Google Play.

Как вредоносное ПО попало в App Store и Google Play

В отличие от типичных похитителей данных, которые следят за буфером обмена или клавиатурой, SparkKitty идет прямо в фотогалерею. Расчет простой. Многие пользователи делают скриншот seed-фразы на всякий случай и забывают про него, а именно такие забытые изображения и становятся главной целью малвари.

На iOS малварь пряталась в приложении под названием "币coin", что по-китайски буквально означает "монета". Приложение прошло модерацию Apple, скрыв вредоносный код, а уже после установки запрашивало доступ к фотогалерее. На Android SparkKitty распространялся через приложение SOEX, которое совмещало мессенджер с криптобиржей и успело собрать более 10 000 загрузок в Google Play, прежде чем его удалили. Подобные вредоносные приложения нередко скрывают опасное поведение именно на этапе модерации, а включают его уже после того, как пройдут проверку и попадут к реальным пользователям.

Другие версии вредоносного кода распространялись через сторонние магазины приложений, поддельные приложения TikTok, гемблинг-приложения и APK-файлы, установленные в обход официальных магазинов. Исследователи отмечают, что присутствие сразу в двух крупных официальных магазинах существенно расширяет аудиторию, которую может задеть атака, ведь пользователи привыкли доверять App Store и Google Play больше, чем сторонним источникам.

SparkKitty в цифрах
Впервые обнаружениюнь 2025, Kaspersky
ПлатформыiOS и Android
Загрузок SOEXболее 10 000
Цель сканированияфото с seed-фразами

"Присутствие SparkKitty и в App Store, и в Google Play дает ему чрезвычайно широкую поверхность атаки."

- Check Point, из отчета о кампании SparkKitty

Почему это уже не первый подобный случай

SparkKitty представляет собой лишь один эпизод в более длинной серии атак на криптопользователей. В марте Google раскрыла цепочку эксплойтов DarkSword с малварью Ghostblade, которая атаковала кошельки и биржи и похищала сообщения, пароли и фото с уязвимых iPhone. В том же месяце ФБР начало расследование после того, как несколько игр в Steam, среди них Chemia, PirateFi и Tokenova, оказались заражены вредоносным кодом еще до того, как игроки об этом узнали. Только за последние несколько месяцев исследователи насчитали как минимум четыре отдельные кампании, нацеленные именно на владельцев криптокошельков.

В мае стартап Perplexity открыл исходный код Bumblebee, инструмента для выявления скомпрометированных пакетов, расширений браузера и конфигураций AI-коннекторов. Это произошло после атаки на цепочку поставок, которая затронула более 160 пакетов разработчиков. В июне Kaspersky сообщила о распространении вредоносных загрузок Wallpaper Engine через Steam Workshop под видом аниме-обоев. Эти файлы устанавливали инфостилеры Lumma и Vidar, которые тоже охотятся за данными криптокошельков, только другими методами.

Регулярность таких кампаний показывает, что атаки на кошельки стали отдельным направлением киберпреступности, а не единичными инцидентами. Злоумышленники подстраиваются под популярные темы, будь то криптообмен, игры или эстетичные обои для десктопа, чтобы как можно больше людей сами установили зараженное приложение. Порог входа в такой бизнес низкий. Код малвари продают и перепродают на теневых форумах, поэтому новые вариации появляются быстрее, чем магазины успевают их удалять. Для атакующих это почти безубыточный бизнес, ведь одна украденная seed-фраза способна окупить месяцы разработки и распространения вредоносного кода.

Как обезопасить свои криптоактивы

Для украинской аудитории тема особенно актуальна. Многие пользователи переводят криптоактивы на собственные кошельки сразу после обмена на биржах или в обменниках, и именно там, в только что созданном кошельке, чаще всего впервые хранится seed-фраза, за которой и охотится SparkKitty. Это особенно касается тех, кто держит средства на биржах только временно, а затем переводит их в собственный кошелек для долгосрочного хранения.

  • Не храните seed-фразу как скриншот: запишите ее на бумаге или металлической пластине и держите offline
  • Ограничивайте доступ приложений к фотогалерее только теми, которым действительно доверяете
  • Устанавливайте приложения только от проверенных разработчиков, даже если они прошли модерацию официального магазина
  • Рассмотрите аппаратный кошелек для хранения ключей отдельно от телефона и фотогалереи
  • Периодически проверяйте список приложений с доступом к фото и отзывайте лишние разрешения

Общий каталог аппаратных кошельков станет хорошей отправной точкой для тех, кто хочет перенести seed-фразу подальше от смартфона. Ledger, например, хранит приватные ключи в собственном защищенном чипе и не показывает их приложениям на телефоне, даже тем, у которых есть доступ к фотогалерее. Такой кошелек подписывает транзакцию на отдельном устройстве, поэтому даже зараженный смартфон не видит самого ключа. Цена такого устройства обычно окупается уже после первого отбитого мошенничества.

SparkKitty вряд ли станет последней попыткой добраться до криптокошельков через камеру смартфона. Пока такие атаки остаются прибыльными, подобные кампании будут продолжаться, и следующая, вероятнее всего, снова замаскируется под что-то привычное и безобидное. Самая надежная защита проста: никогда не держать seed-фразу там, куда может дотянуться стороннее приложение, будь то кошелек с Bitcoin или любым другим активом. Каждая следующая волна, вероятно, будет чуть хитрее предыдущей, поэтому привычку проверять разрешения приложений стоит выработать уже сейчас, а не после первой потери средств. Потраченные на это несколько минут обычно обходятся куда дешевле, чем восстановление кошелька, из которого уже все вывели.

Комментарии

Ваш e-mail адрес не будет опубликован. Обязательные поля отмечены *

или подтвердите через email