A carregar preços…
🩸BEARISH

SparkKitty usa OCR para roubar cripto em Android e iOS

Spyware multiplataforma escondido em lojas oficiais de apps usou OCR para tirar frases-semente de carteiras diretamente das galerias de fotos dos utilizadores, com uma app Android a ultrapassar 10.000 downloads antes de ser removida.

Investigadores da Check Point detalharam o SparkKitty, uma família de malware multiplataforma para dispositivos Android e iOS, que usa reconhecimento ótico de caracteres para vasculhar a biblioteca de fotos da vítima à procura de capturas de ecrã com frases-semente de carteiras de criptomoedas.

O malware chegou aos utilizadores através de lojas oficiais de apps e de canais de terceiros, incluindo uma app Android que ultrapassou 10.000 downloads antes de ser retirada. Os vetores de distribuição nas lojas oficiais sugerem que os operadores conseguiram passar a revisão, e não apenas ser instalados por sideload nos dispositivos das vítimas.

Porque é importante

Frases-semente anotadas em papel ou guardadas como captura de ecrã por segurança são um único ponto de falha, e o SparkKitty transforma esse hábito numa arma em escala. A análise de fotos com OCR converte cada imagem de cópia de segurança da carteira num alvo de exfiltração, e o alcance multiplataforma do malware significa que os utilizadores de iOS não estão protegidos apenas pelo jardim murado da Apple. A distribuição através de lojas oficiais, em vez de apenas sites de APK de terceiros, eleva o nível de vigilância que os utilizadores precisam de aplicar antes de instalar qualquer app próxima de carteiras cripto.

Impacto no mercado

Os fornecedores de carteiras e as equipas de segurança terão de rever orientações que há muito dizem aos utilizadores para escreverem as frases-semente em papel, um conselho que existe precisamente porque cópias digitais são uma superfície de ataque. A divulgação acrescenta pressão sobre os fornecedores de sistemas operativos móveis para apertarem os pipelines de revisão de apps que peçam acesso amplo à biblioteca de fotos, e sobre os programadores de carteiras para desencorajarem backups por captura de ecrã dentro das suas próprias apps.

Perguntas frequentes

  1. O que é o malware SparkKitty?

    O SparkKitty é uma família de malware multiplataforma divulgada pela Check Point que mira dispositivos Android e iOS. Usa reconhecimento ótico de caracteres para analisar a biblioteca de fotos da vítima à procura de capturas de ecrã com frases-semente de carteiras de criptomoedas.

  2. Como o SparkKitty foi distribuído?

    O malware chegou aos utilizadores através de lojas oficiais de apps e de canais de terceiros. Uma app Android ultrapassou 10.000 downloads antes de ser removida, o que indica que os operadores passaram a revisão da loja e não dependeram apenas de sideloading.

  3. Os utilizadores de iOS podem ser infetados pelo SparkKitty?

    Sim. A investigação da Check Point identificou o SparkKitty a visar tanto Android como iOS, o que significa que o jardim murado da Apple, por si só, não protege contra apps que passam na revisão e depois pedem acesso amplo à biblioteca de fotos.

  4. Porque é que capturas de ecrã de frases-semente são perigosas?

    Uma frase-semente é a chave mestra de uma carteira cripto. Quem a obtiver pode esvaziar a carteira. Guardar capturas de ecrã na biblioteca de fotos do telemóvel transforma esse único ponto de falha num alvo para malware que analisa imagens, exatamente o que o SparkKitty faz.

  5. O que devem fazer os utilizadores de cripto depois desta divulgação?

    Os utilizadores devem evitar guardar frases-semente como capturas de ecrã, escrevê-las em papel ou usar carteiras hardware, e auditar que apps instaladas têm acesso à biblioteca de fotos. Os fornecedores de carteiras também deverão rever orientações que há muito avisam contra backups digitais de frases-semente.

Atribuição da fonte
Agregado de TheBlock · Verificado · Última atualização há 29d
Abrir original →