Νέα παραλλαγή του SparkCat malware έχει εντοπιστεί σε εφαρμογές του Apple App Store και Google Play Store, περίπου έναν χρόνο μετά την ανακάλυψη του trojan. Το κακόβουλο λογισμικό κρύβεται σε φαινομενικά αθώες εφαρμογές και σαρώνει τις φωτογραφίες των θυμάτων για να κλέψει recovery phrases για crypto wallets. Αυτή η εξέλιξη αποτελεί σημαντική αναβάθμιση των ικανοτήτων του malware και υπογραμμίζει την αυξανόμενη απειλή για τους κατόχους ψηφιακών περιουσιών.

Η ρωσική εταιρεία κυβερνοασφάλειας Kaspersky ανακάλυψε δύο μολυσμένες εφαρμογές στο App Store και μία στο Google Play Store, που στοχεύουν κυρίως χρήστες κρυπτονομισμάτων στην Ασία. Το SparkCat χρησιμοποιεί προηγμένη τεχνολογία optical character recognition (OCR) για να εντοπίζει και να εξαγάγει εικόνες που περιέχουν mnemonic phrases από τις συλλογές φωτογραφιών των θυμάτων. Η στρατηγική αυτή εκμεταλλεύεται τη συνήθεια πολλών χρηστών να αποθηκεύουν screenshots των recovery phrases τους, μια πρακτική που θεωρείται εξαιρετικά επικίνδυνη από τους ειδικούς ασφαλείας.
Δείτε επίσης: Το SparkCat malware χρησιμοποιεί OCR για να εισβάλει σε crypto wallets
Η iOS παραλλαγή του malware σαρώνει για cryptocurrency wallet recovery phrases στα αγγλικά, κάτι που την καθιστά δυνητικά ευρύτερη σε εμβέλεια και επηρεάζει χρήστες ανεξάρτητα από την περιοχή τους. Αντίθετα, η Android έκδοση εστιάζει σε ιαπωνικές, κορεατικές και κινεζικές λέξεις-κλειδιά, υποδεικνύοντας στόχευση της ασιατικής αγοράς. Αυτή η γεωγραφική εξειδίκευση δείχνει τον στρατηγικό σχεδιασμό των επιτιθέμενων και την κατανόηση των τοπικών αγορών.
Τεχνικές βελτιώσεις και μέθοδοι απόκρυψης του SparkCat
Η βελτιωμένη έκδοση του SparkCat για Android ενσωματώνει πολλαπλά επίπεδα obfuscation σε σύγκριση με προηγούμενες εκδόσεις, καθιστώντας την ανίχνευση από τα συστήματα ασφαλείας εξαιρετικά δύσκολη. Χρησιμοποιεί code virtualization και cross-platform γλώσσες προγραμματισμού για να αποφύγει τις προσπάθειες ανάλυσης από τα συστήματα ασφαλείας. Το malware έχει εντοπιστεί σε εφαρμογές που μιμούνται enterprise messengers και υπηρεσίες παράδοσης φαγητού, κατηγορίες που συνήθως θεωρούνται αξιόπιστες από τους χρήστες.
Το SparkCat καταγράφηκε για πρώτη φορά από την Kaspersky τον Φεβρουάριο του 2025, αναδεικνύοντας την ικανότητά του να αξιοποιεί μοντέλα OCR για την εξαγωγή συγκεκριμένων εικόνων που περιέχουν wallet recovery phrases από βιβλιοθήκες φωτογραφιών. Οι εικόνες στέλνονται σε servers που ελέγχονται από τους επιτιθέμενους.
Οι ερευνητές της Kaspersky εκτιμούν ότι πίσω από τη δραστηριότητα βρίσκεται κινεζόφωνος operator, με βάση τα χαρακτηριστικά του κώδικα και τις στοχευμένες γλώσσες.
Δείτε επίσης: Το SparkKitty επιτίθεται σε συσκευές iOS και Android μέσω των App Store τους

Το SparkCat χρησιμοποιεί εξελιγμένες τεχνικές κοινωνικής μηχανικής για να αποκτήσει τα απαραίτητα δικαιώματα από τους χρήστες. Οι μολυσμένες εφαρμογές ζητούν πρόσβαση στη συλλογή φωτογραφιών με προσχήματα που φαίνονται λογικά, όπως η δυνατότητα κοινοποίησης εικόνων ή η δημιουργία backup. Μόλις αποκτήσει πρόσβαση, το malware αρχίζει τη σάρωση για λέξεις-κλειδιά που σχετίζονται με crypto.
Μέθοδοι προστασίας και συστάσεις ασφαλείας
Οι ειδικοί συνιστούν στους χρήστες να αποφεύγουν την αποθήκευση crypto seed phrases ή ευαίσθητων screenshots στις συλλογές φωτογραφιών των συσκευών τους. Αντ’ αυτού, προτείνουν τη χρήση ασφαλών εφαρμογών ή hardware wallets. Η αποθήκευση των mnemonic phrases σε φυσικό μέσο εκτός σύνδεσης (air-gapped) θεωρείται επίσης ασφαλής πρακτική, καθώς εξαλείφει εντελώς τον κίνδυνο ψηφιακής κλοπής.
Επιπλέον, οι χρήστες πρέπει να εξετάζουν προσεκτικά τα δικαιώματα που ζητούν οι εφαρμογές, ιδιαίτερα την πρόσβαση σε φωτογραφίες και αποθηκευτικό χώρο (ειδικά αν οι εφαρμογές δεν σχετίζονται με τη διαχείριση εικόνων). Η λήψη εφαρμογών από επίσημα stores δεν εγγυάται πλήρη ασφάλεια, καθώς το SparkCat κατάφερε να παρακάμψει τους μηχανισμούς ελέγχου τόσο του Google Play όσο και του App Store. Αυτό υπογραμμίζει την ανάγκη για πρόσθετα επίπεδα προστασίας πέρα από την εμπιστοσύνη στις πλατφόρμες διανομής.
Δείτε επίσης: Η Google αποσύρει τα Android Instant Apps

Για χρήστες Android, συνιστάται η απεγκατάσταση ύποπτων εφαρμογών και η σάρωση με antivirus λύσεις, ενώ για χρήστες iOS προτείνεται ο έλεγχος των BundleIDs και η παρακολούθηση για ασυνήθιστη πρόσβαση σε φωτογραφίες. Η ενεργοποίηση του app sandboxing και της πολυπαραγοντικής αυθεντικοποίησης στους λογαριασμούς κρυπτονομισμάτων προσφέρει επιπλέον επίπεδα προστασίας.
Η εξέλιξη του SparkCat υπογραμμίζει τη σημασία της χρήσης λύσεων ασφαλείας για smartphones και την ανάγκη για συνεχή επαγρύπνηση έναντι των εξελισσόμενων κυβερνοαπειλών που στοχεύουν τα κρυπτονομίσματα. Σύμφωνα με το The Hacker News, οι τελευταίες βελτιώσεις του malware αποδεικνύουν ότι πρόκειται για μια ενεργά εξελισσόμενη απειλή που αντικατοπτρίζει τις τεχνικές ικανότητες των threat actors. Καθώς η αξία των κρυπτονομισμάτων συνεχίζει να αυξάνεται και η υιοθέτησή τους επεκτείνεται, αναμένεται ότι τέτοιου είδους επιθέσεις θα γίνουν ακόμη πιο εξελιγμένες και στοχευμένες.
🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN
Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.
- ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
- ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
- ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.
