Специалисты Check Point выявили вредоносное ПО, похищающее сид-фразы из галерей изображений мобильных устройств

27.07.2026, 13:59Евгения Слив

Специалисты по кибербезопасности компании Check Point Research обнаружили вредоносную программу SparkKitty, предназначенную для хищения сид-фраз криптовалютных кошельков из галерей изображений на устройствах под управлением операционных систем iOS и Android. В отличие от традиционных методов перехвата данных, таких как кейлоггинг или мониторинг буфера обмена, данное вредоносное программное обеспечение использует технологию оптического распознавания символов (OCR) для анализа фотографий и скриншотов на наличие конфиденциальной информации. После получения доступа к галерее программа сканирует изображения, извлекает текстовые данные и передает их на удаленные серверы, контролируемые злоумышленниками, что позволяет обходить стандартные механизмы защиты мобильных устройств.

Впервые данная угроза была идентифицирована экспертами компании Kaspersky в начале 2024 года под наименованием SparkCat, однако впоследствии вредоносная программа претерпела существенные изменения. Распространение SparkKitty осуществляется через официальные магазины приложений, где злоумышленники размещают программное обеспечение под видом легитимных криптовалютных сервисов, мессенджеров и развлекательных приложений. Для платформы iOS вредоносный код был интегрирован в криптовалютное приложение 币coin, размещенное в App Store, при этом программа использовала обфусцированные фреймворки AFNetworking и libswiftDarwin dylib для сокрытия вредоносной активности и обхода модерации. Версия для Android распространялась через приложение SOEX, которое было загружено более 10 000 раз и маскировалось под платформу для обмена сообщениями и криптовалютами.

Получение доступа к сид-фразе предоставляет злоумышленникам полный контроль над криптовалютным кошельком пользователя и возможность вывода средств в кратчайшие сроки. Вредоносная программа функционирует в фоновом режиме, что затрудняет своевременное обнаружение компрометации устройства владельцем. Данная ситуация подчеркивает актуальность проблемы безопасности мобильных устройств в контексте хранения криптовалютных активов. Ранее эксперты компании SlowMist также зафиксировали новые методы атак, направленные на перехват сессий Telegram Desktop в обход двухфакторной аутентификации, что свидетельствует о систематическом характере угроз для пользователей криптовалютных сервисов.

Популярные статьи