Check Point phát hiện mã độc SparkKitty xâm nhập App Store và Google Play, quét ảnh tìm cụm từ khôi phục ví tài sản mã hóa của người dùng.
Một báo cáo mới từ công ty an ninh mạng Check Point vừa hé lộ chi tiết về chiến dịch mã độc mang tên SparkKitty, nhắm trực tiếp vào người dùng tài sản mã hóa thông qua một phương thức tấn công đơn giản nhưng hiệu quả: quét toàn bộ ảnh được lưu trữ trên thiết bị iPhone và Android bị lây nhiễm để tìm cụm từ khôi phục ví cùng các thông tin nhạy cảm khác.
Được Kaspersky phát hiện lần đầu vào tháng 6/2025, SparkKitty đã phát tán qua nhiều kênh, bao gồm cả App Store của Apple, Google Play và các kho ứng dụng bên thứ ba.
Theo Check Point, điều khiến chiến dịch này đặc biệt đáng lo ngại là khả năng xuất hiện đồng thời trên cả hai nền tảng di động lớn nhất thế giới, tạo ra phạm vi tấn công rộng khi các ứng dụng chứa mã độc được ngụy trang dưới dạng công cụ tài sản mã hóa hợp pháp, nền tảng nhắn tin và thậm chí cả ứng dụng giải trí.
Cơ chế hoạt động của SparkKitty khá tinh vi: sau khi người dùng cấp quyền truy cập thư viện ảnh, mã độc sẽ âm thầm quét các hình ảnh lưu trữ để tìm cụm từ khôi phục ví, sau đó tải toàn bộ dữ liệu thu thập được lên máy chủ do kẻ tấn công kiểm soát. Trên iOS, mã độc được phát tán thông qua ứng dụng tài sản mã hóa mang tên “币coin”, từng có mặt trên App Store sau khi che giấu thành công trước quy trình kiểm duyệt của Apple.
Trên Android, SparkKitty ẩn mình trong ứng dụng nhắn tin và giao dịch tài sản mã hóa SOEX, vốn đã được tải xuống hơn 10.000 lần từ Google Play trước khi bị gỡ bỏ. Ngoài ra, các biến thể khác còn xuất hiện trong ứng dụng TikTok giả mạo, ứng dụng cờ bạc và các tệp APK cài đặt ngoài kho ứng dụng chính thức.
Xu hướng mã độc nhắm vào ảnh chụp màn hình chứa dữ liệu ví
Khác với phần lớn mã độc đánh cắp thông tin dựa vào việc theo dõi bộ nhớ tạm hoặc ghi lại thao tác bàn phím, SparkKitty chọn cách tiếp cận trực tiếp hơn: tìm kiếm ngay trong thư viện ảnh, biến những bức ảnh chụp màn hình chứa cụm từ khôi phục ví trở thành mục tiêu hàng đầu.
Trước thực trạng này, các nhà nghiên cứu khuyến nghị người dùng nên lưu trữ cụm từ khôi phục ví ở chế độ ngoại tuyến thay vì chụp màn hình, đồng thời chỉ cấp quyền truy cập thư viện ảnh cho những ứng dụng thực sự đáng tin cậy và chỉ tải phần mềm từ các nhà phát triển có uy tín.
Sự xuất hiện của SparkKitty nối dài chuỗi các chiến dịch mã độc nhắm vào tài sản mã hóa trong thời gian gần đây. Hồi tháng 3, Google từng công bố chuỗi khai thác DarkSword được dùng để triển khai mã độc Ghostblade, có khả năng nhắm vào các sàn giao dịch và ứng dụng ví lớn, đồng thời FBI cũng mở điều tra sau khi phát hiện một số game trên nền tảng Steam bị cài mã độc.
Đến tháng 5, startup AI Perplexity công khai mã nguồn công cụ bảo mật Bumblebee sau một cuộc tấn công chuỗi cung ứng ảnh hưởng đến hơn 160 gói phần mềm dành cho nhà phát triển. Gần đây nhất, tháng 6, Kaspersky ghi nhận các đối tượng tấn công lợi dụng Steam Workshop để phát tán mã độc đánh cắp thông tin Lumma và Vidar thông qua các bản tải xuống hình nền giả mạo.




































































