Sparkkitty Procura por Frases Sementes de Cripto em Capturas de Tela
De acordo com a SlowMist e a Kaspersky,
#SparkKitty rouba arquivos de mídia para procurar por frases sementes de carteiras de cripto. Em um relatório, Sergey Puzan e Dmitry Kalinin, analistas da Kaspersky, observaram que os alvos para o malware são dispositivos iOS e Android infectados. Ele se espalha nesses dispositivos escondendo-se dentro de certos aplicativos disponíveis na App Store da Apple e na Google Play Store.
Mais especificamente, Puzan e Kalinin acreditam que capturas de tela de frases sementes de carteiras de cripto e outros dados sensíveis são os principais arquivos de mídia de interesse do SparkKitty. O SparkCat empregou as mesmas táticas, que a Kaspersky identificou em uma investigação em janeiro.
O malware parece não ter fronteiras regionais, embora usuários no Sudeste Asiático e na China pareçam ser os mais frequentemente visados.
币coin, um suposto rastreador de informações de cripto na App Store, e #SOEX são dois aplicativos identificados como entregadores do malware SparkKitty.
SOEX é um aplicativo de mensagens com “recursos de troca de cripto” na Google Play. O que ambos têm em comum é o fato de que se concentram em ativos digitais.
Descobriu-se que o SparkKitty foi entregue através de aplicativos de cassino, jogos com temas para adultos e clones maliciosos do TikTok.
Analistas da Kaspersky revelaram que o aplicativo SOEX foi carregado na Google Play e baixado mais de 10.000 vezes. Após ser notificado, o Google removeu o aplicativo da loja e colocou seu desenvolvedor na lista negra.
De acordo com um porta-voz do Google, “os usuários do Android estão automaticamente protegidos contra este aplicativo, independentemente da fonte de download, pelo Google Play Protect, que está ativado por padrão em dispositivos Android com os Serviços Google Play.”
No passado, o Google tomou ações semelhantes contra aplicativos suspeitos. Por exemplo, há dois anos, o aplicativo de comércio eletrônico chinês Pinduoduo foi suspenso após a descoberta de malware em versões não autorizadas do software.