Introduktion til SparkKitty
En mobil spyware-kampagne kendt som SparkKitty er kommet tilbage i fokus efter rapporter, der advarer om, at inficerede iOS- og Android-apps kan eksponere kryptovaluta-tegnebogs gendannelsesfraser, der er gemt i telefonens gallerier. Malware’en får adgang til billeder, indsamler dem og sender dem til servere kontrolleret af angriberen.
Historik og opdagelse
Dette er dog ikke en nyopdaget trussel fra juli 2026. Kaspersky offentliggjorde en teknisk rapport den 23. juni 2025, efter at have fundet SparkKitty i Apples App Store, Google Play og uofficielle kanaler. En nylig artikel fra Cyberint har genoplivet opmærksomheden omkring den samme malware-familie.
Kaspersky knyttede SparkKitty til SparkCat, en tidligere mobil stjæler, der brugte optisk tegngenkendelse til at søge screenshots for tegnebogs frøfraser. SparkKitty anvendte relaterede leveringsmetoder, men mange prøver uploadede galleri-billeder i stedet for kun at vælge filer, der indeholdt gendannelsesord.
Aktivitet og mål
NETOP IND: Check Point har identificeret “SparkKitty” malware indlejret i mobilapps, der aktivt scanner dit fotobibliotek for kryptovaluta-tegnebogs frøfraser. Hvis dit frø er i et screenshot, er det allerede kompromitteret.
Forskere fandt også en relateret klynge, der brugte OCR til at vælge bestemte billeder. Malware’en kan derfor eksponere adgangskoder, identitetsdokumenter og QR-koder. Kaspersky sagde, at de “tror”, at det primære mål involverede kryptovalutaaktiver, mens de bemærkede, at nogle prøver manglede direkte bevis.
Kampagnen har været aktiv siden mindst februar 2024 og har primært målrettet mod Sydøstasien og Kina. Som crypto.news rapporterede i juni 2025, spredte den sig gennem falske kryptovaluta-værktøjer, modificerede sociale apps, gamblingprodukter og andre applikationer.
Seneste opdagelser
I april 2026 rapporterede Kaspersky en ny SparkCat-variant i to App Store-apps og en Google Play-app. Denne opdagelse viste fortsat brug af OCR-baseret galleri-tyveri, men bekræftede ikke, at SparkKitty selv var vendt tilbage.
På iOS fandt forskere ondsindet kode inde i modificerede rammer, der imiterede almindelige udviklingsbiblioteker, herunder AFNetworking og Alamofire. Andre versioner skjulte payloaden i en obfuskeret fil kaldet libswiftDarwin.dylib eller placerede den direkte inde i en applikation.
Risici og anbefalinger
En frøfrase indeholder normalt 12 eller 24 ord, der kan gendanne hver privat nøgle knyttet til en selvopbevarings-tegnebog. Enhver, der får fat i disse ord, kan genskabe tegnebogen og overføre dens aktiver. At ændre en app-adgangskode kan ikke sikre en eksponeret gendannelsesfrase.
Brugere bør ikke opbevare frøfraser i screenshots, cloud-album, e-mail-udkast eller notesapps. Crypto.news 2026 tegnebogsvejledning anbefaler at skrive frasen på papir eller optage den på metal og derefter opbevare den offline sikkert.
Brugere bør gennemgå foto-tilladelser og fjerne adgang fra apps, der ikke har brug for det. De bør undgå uofficielle butikker, modificerede apps og ukendte downloadlinks. En officiel opføring reducerer nogle risici, men fjerner ikke behovet for at kontrollere udvikleren og de anmodede tilladelser.
Konklusion
Nuværende rapporter har genoplivet advarslen omkring SparkKitty, men den offentlige tekniske optegnelse sporer kampagnen til Kaspersky’s 2025-afsløring snarere end en ny opdagelse i juli 2026. Enhver, der mener, at SparkKitty har eksponeret en frøfrase, bør oprette en ny tegnebog på en ren enhed og straks flytte resterende aktiver.