首頁LBank 新聞中心
SparkKitty 將手機相片變成加密貨幣錢包的資安風險
sparkkitty-turns-phone-photos-into-a-crypto-wallet-security-risk
SparkKitty 將手機相片變成加密貨幣錢包的資安風險
SparkKitty 竊取圖庫圖片,尋找錢包助記詞、密碼以及其他數位儲存的敏感資訊。惡意的 iOS 和 Android 應用程式曾上架官方商店,而側載版本則進一步擴大了攻擊範圍。研究人員建議採用離線儲存助記詞、限制照片權限,並在懷疑遭到洩露後立即進行錢包遷移。
2026-07-27 來源:crypto.news

一場名為 SparkKitty 的行動間諜軟體活動再次引起關注,此前有報告警告稱,受感染的 iOS 和 Android 應用程式可能會洩露儲存在手機相簿中的加密錢包助記詞。

摘要
  • SparkKitty 竊取相簿圖片,尋找錢包助記詞、密碼及其他數位儲存的敏感資訊。
  • 惡意 iOS 和 Android 應用程式曾上架官方商店,而側載版本進一步擴大了此活動範圍。
  • 研究人員建議離線儲存助記詞、限制相片權限,並在懷疑洩露後立即遷移錢包。

該惡意軟體取得相片存取權限,收集圖片並將其發送到攻擊者控制的伺服器。

然而,這並非 2026 年 7 月新發現的威脅。卡巴斯基於 2025 年 6 月 23 日發布了一份技術報告,此前在蘋果 App Store、Google Play 和非官方管道中發現了 SparkKitty。最近一篇 Cyberint 文章重新引起了對同一惡意軟體家族的關注。

SparkKitty 活動可追溯至 2024 年

卡巴斯基將 SparkKitty 與 SparkCat 聯繫起來,後者是一種較早的行動竊取器,使用光學字元辨識 (OCR) 來搜尋螢幕截圖中的錢包助記詞。SparkKitty 使用了相關的傳播方式,但許多樣本會上傳相簿中的所有圖片,而非只選擇包含恢復詞的檔案。

研究人員還發現了一個相關的群組,使用 OCR 來選擇特定圖片。因此,該惡意軟體可能會洩露密碼、身分證件和 QR 碼。卡巴斯基表示「相信」主要目標涉及加密資產,同時指出有些樣本缺乏直接證據。

該活動至少從 2024 年 2 月開始運作,主要針對東南亞和中國。正如 crypto.news 在 2025 年 6 月報導的,它透過假冒的加密工具、經修改的社群應用程式、博弈產品和其他應用程式傳播。

2026 年 4 月,卡巴斯基報告在兩個 App Store 應用程式和一個 Google Play 應用程式中發現了一個新的 SparkCat 變種。這一發現顯示了 OCR 型相簿竊取行為的持續使用,但並未證實 SparkKitty 本身已捲土重來。

惡意軟體利用相片權限竊取數據

在 iOS 上,研究人員在修改後的框架中發現了惡意程式碼,這些框架模仿了常見的開發函式庫,包括 AFNetworking 和 Alamofire。其他版本將酬載隱藏在一個名為 libswiftDarwin.dylib 的混淆檔案中,或直接放置在應用程式內部。

啟動後,惡意軟體會聯繫遠端基礎設施並請求相片圖庫的存取權限。一旦用戶批准該請求,它就會監控相片並上傳以前未發送的檔案。它還可以收集新添加的圖片。

在 Android 上,SparkKitty 出現在 Java 和 Kotlin 版本中。有些樣本在取得 root 權限的裝置上作為 Xposed 模組運作。它們聯繫指令伺服器並傳輸包含受感染裝置和應用程式資訊的圖片。

這種方法與記錄按鍵或取代複製錢包地址的惡意軟體不同。正如 crypto.news 在 2026 年 6 月報導的,微軟追蹤了另一種剪貼簿劫持惡意軟體,該惡意軟體監視剪貼簿、竊取錢包憑證並支援後門指令。

受感染的應用程式曾上架官方商店

卡巴斯基在 Google Play 上發現了一款具有加密貨幣交易功能的 Android 訊息應用程式。這款名為 SOEX 的應用程式在 Google 收到研究人員的報告並將其下架之前,記錄了超過 10,000 次安裝。

該團隊還在蘋果 App Store 中發現了一款名為「币coin」的 iOS 加密應用程式。卡巴斯基通知了蘋果,並於 2025 年 6 月 25 日更新了報告,稱蘋果已將該應用程式下架。研究人員未能確定開發者是否明知故犯地植入了惡意軟體。

其他版本透過假冒網站、經修改的 TikTok 應用程式、博弈產品和直接安裝的 Android 套件傳播。一些 iPhone 活動濫用了企業佈建工具,這些工具允許組織在公共 App Store 之外分發內部應用程式。

最新的報告並未證實這些應用程式於 2026 年 7 月重新上架官方商店。它也沒有提供確切的受害者數量或總加密貨幣損失。原始清單已被移除,但側載副本可能仍在流通。

離線助記詞儲存仍是主要防禦措施

助記詞通常包含 12 或 24 個單詞,可以恢復連結到自託管錢包的每個私鑰。任何取得這些單詞的人都可以重新創建錢包並轉移其資產。更改應用程式密碼無法保護已洩露的恢復短語。

用戶不應將助記詞儲存在螢幕截圖、雲端相簿、電子郵件草稿或筆記應用程式中。crypto.news 2026 年錢包指南建議將助記詞寫在紙上或刻錄在金屬上,然後安全地離線儲存。

用戶應檢視相片權限,並移除不需要相片存取權限的應用程式的存取權限。他們應避免非官方商店、經修改的應用程式和未知下載連結。官方上架會降低一些風險,但並不能消除檢查開發者和請求權限的必要性。

任何認為 SparkKitty 洩露了助記詞的人都應在乾淨的裝置上創建一個新錢包,並立即轉移剩餘資產。用戶隨後應移除可疑應用程式、更新裝置並輪換儲存在相簿圖片中的憑證。

目前的報告再次發出了 SparkKitty 的警告,但公開技術記錄將該活動追溯到卡巴斯基 2025 年的揭露,而非 2026 年 7 月的新發現。