Investigadores da Check Point detalharam o SparkKitty, uma família de malware multiplataforma para dispositivos Android e iOS, que usa reconhecimento ótico de caracteres para vasculhar a biblioteca de fotos da vítima à procura de capturas de ecrã com frases-semente de carteiras de criptomoedas.
O malware chegou aos utilizadores através de lojas oficiais de apps e de canais de terceiros, incluindo uma app Android que ultrapassou 10.000 downloads antes de ser retirada. Os vetores de distribuição nas lojas oficiais sugerem que os operadores conseguiram passar a revisão, e não apenas ser instalados por sideload nos dispositivos das vítimas.
Porque é importante
Frases-semente anotadas em papel ou guardadas como captura de ecrã por segurança são um único ponto de falha, e o SparkKitty transforma esse hábito numa arma em escala. A análise de fotos com OCR converte cada imagem de cópia de segurança da carteira num alvo de exfiltração, e o alcance multiplataforma do malware significa que os utilizadores de iOS não estão protegidos apenas pelo jardim murado da Apple. A distribuição através de lojas oficiais, em vez de apenas sites de APK de terceiros, eleva o nível de vigilância que os utilizadores precisam de aplicar antes de instalar qualquer app próxima de carteiras cripto.
Impacto no mercado
Os fornecedores de carteiras e as equipas de segurança terão de rever orientações que há muito dizem aos utilizadores para escreverem as frases-semente em papel, um conselho que existe precisamente porque cópias digitais são uma superfície de ataque. A divulgação acrescenta pressão sobre os fornecedores de sistemas operativos móveis para apertarem os pipelines de revisão de apps que peçam acesso amplo à biblioteca de fotos, e sobre os programadores de carteiras para desencorajarem backups por captura de ecrã dentro das suas próprias apps.
Perguntas frequentes
-
O que é o malware SparkKitty?
O SparkKitty é uma família de malware multiplataforma divulgada pela Check Point que mira dispositivos Android e iOS. Usa reconhecimento ótico de caracteres para analisar a biblioteca de fotos da vítima à procura de capturas de ecrã com frases-semente de carteiras de criptomoedas.
-
Como o SparkKitty foi distribuído?
O malware chegou aos utilizadores através de lojas oficiais de apps e de canais de terceiros. Uma app Android ultrapassou 10.000 downloads antes de ser removida, o que indica que os operadores passaram a revisão da loja e não dependeram apenas de sideloading.
-
Os utilizadores de iOS podem ser infetados pelo SparkKitty?
Sim. A investigação da Check Point identificou o SparkKitty a visar tanto Android como iOS, o que significa que o jardim murado da Apple, por si só, não protege contra apps que passam na revisão e depois pedem acesso amplo à biblioteca de fotos.
-
Porque é que capturas de ecrã de frases-semente são perigosas?
Uma frase-semente é a chave mestra de uma carteira cripto. Quem a obtiver pode esvaziar a carteira. Guardar capturas de ecrã na biblioteca de fotos do telemóvel transforma esse único ponto de falha num alvo para malware que analisa imagens, exatamente o que o SparkKitty faz.
-
O que devem fazer os utilizadores de cripto depois desta divulgação?
Os utilizadores devem evitar guardar frases-semente como capturas de ecrã, escrevê-las em papel ou usar carteiras hardware, e auditar que apps instaladas têm acesso à biblioteca de fotos. Os fornecedores de carteiras também deverão rever orientações que há muito avisam contra backups digitais de frases-semente.
TheBlock