Siber güvenlik firması Check Point'in yeni raporu, SparkKitty adlı kötü amaçlı yazılım kampanyasının kripto para kullanıcılarını hedef aldığını ortaya koydu. Yazılım, virüslü Android ve iPhone cihazlarda depolanan fotoğrafları tarayarak cüzdan kurtarma ifadelerini ve diğer hassas bilgileri ele geçiriyor.
İlk olarak Kaspersky tarafından Haziran 2025'te keşfedilen SparkKitty'nin, Apple'ın App Store'u, Google Play ve üçüncü taraf uygulama mağazaları aracılığıyla yayıldığı belirtiliyor.
Check Point, "SparkKitty'yi özellikle dikkat çekici kılan şey, hem Apple App Store hem de Google Play'de bulunması ve geniş bir saldırı yüzeyi oluşturmasıdır" ifadelerini kullandı. Raporda, tehdit aktörünün SparkKitty'yi meşru kripto para araçları, mesajlaşma platformları ve hatta eğlence uygulamaları gibi gizleyerek kullanıcıların uygulamayı yükleme olasılığını artırdığı vurgulandı.
Kullanıcılar fotoğraf galerilerine erişim izni verdikten sonra, kötü amaçlı yazılım depolanan görüntüleri cüzdan kurtarma ifadeleri ve diğer hassas bilgiler için taradı ve ardından verileri saldırganların kontrolündeki sunuculara yükledi.
iOS'ta SparkKitty, Apple'ın App Store'unda bulunan "coincoin" adlı bir kripto para uygulaması aracılığıyla dağıtıldı. Check Point, uygulamanın Apple'ın inceleme sürecini atlatmak için kötü amaçlı kodunu gizlediğini ve ardından kullanıcıların fotoğraf galerilerine erişim talep ettiğini belirtti. Android'de ise kötü amaçlı yazılım, SOEX adlı bir mesajlaşma ve kripto para borsası uygulamasında ortaya çıktı. Bu uygulama, kaldırılmadan önce Google Play'den 10.000'den fazla kez indirildi. Diğer varyantlar üçüncü taraf uygulama mağazaları, sahte TikTok uygulamaları, kumar uygulamaları ve yandan yüklenen APK'lar aracılığıyla dağıtıldı.
Pano izleme veya tuş kaydına dayanan birçok bilgi hırsızının aksine SparkKitty, kullanıcıların fotoğraf galerilerini doğrudan arayarak cüzdan kurtarma ifadelerinin ekran görüntülerini birincil hedef haline getirdi.
Araştırmacılar, cüzdan kurtarma ifadelerinin ekran görüntüsü olarak saklanmak yerine çevrimdışı tutulmasını, fotoğraf galerisi izinlerinin yalnızca güvenilir uygulamalara verilmesini ve yazılımların yalnızca güvenilir geliştiricilerden indirilmesini öneriyor.
Rapor, kripto para kullanıcılarını hedef alan bir dizi kötü amaçlı yazılım kampanyasının ardından geldi. Mart ayında Google, güvenlik açığı bulunan iPhone'lardaki büyük kripto para borsalarını ve cüzdan uygulamalarını hedef alan Ghostblade kötü amaçlı yazılımını dağıtan DarkSword istismar zincirini açıklamıştı. Aynı ay FBI, Valve'in Steam platformunda dağıtılan "Chemia", "PirateFi" ve "Tokenova" gibi birkaç oyunun kötü amaçlı yazılım yüklediğinin tespit edilmesinin ardından soruşturma başlatmıştı.
Mayıs ayında yapay zeka girişimi Perplexity, 160'tan fazla geliştirici paketini etkileyen bir yazılım tedarik zinciri saldırısının ardından, potansiyel olarak kötü amaçlı kodu çalıştırmadan güvenliği ihlal edilmiş yazılım paketlerini, tarayıcı uzantılarını ve yapay zeka bağlayıcı yapılandırmalarını tespit etmek için tasarlanmış Bumblebee adlı güvenlik aracını açık kaynak olarak yayınlamıştı.
Haziran ayında Kaspersky, saldırganların Steam Workshop'u kullanarak anime temalı masaüstü duvar kağıtları kılığında kötü amaçlı Wallpaper Engine indirmeleri dağıttığını bildirmişti. Bu kampanya, tarayıcı kimlik bilgilerini ve kripto para cüzdan verilerini çalmak için yaygın olarak kullanılan Lumma ve Vidar bilgi hırsızlarını dağıtmıştı.